スキル vibe-security
📦

vibe-security

コンテンツリビジョン r1 高リスク ⚡ スクリプトを含む⚙️ 外部コマンド🌐 ネットワークアクセス📁 ファイルシステムへのアクセス🔑 環境変数

Аудит безопасности кода с Vibe Security

Проверки безопасности сложно выполнять последовательно для разных языков и фреймворков. Этот навык проводит Claude, Codex и Claude Code через сканирование уязвимостей, проверку зависимостей, рекомендации по исправлениям и генерацию отчетов.

対応: Claude Codex Code(CC)
⚠️ 38 不十分

このスキルはパックに含まれています

タスクに必要なすべてのスキルを、パックごと 1 コマンドでインストールできます。

自分のエージェントでインストール

このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。

エージェントリクエスト
Review the Skillstore skill "vibe-security" from https://skillstore.io/skills/0x8506-vibe-security.md and its manifest at https://skillstore.io/api/skills/0x8506-vibe-security/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.

エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。

エージェントが読めるリソース

AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。

テストする

「vibe-security」を使用しています。 Просканируй мой Express API перед релизом.

期待される結果:

  • Критические проблемы перечислены первыми с указанием затронутых файлов и рекомендуемых исправлений.
  • Находки по зависимостям отделены от находок в исходном коде.
  • Сводка включает последующие тесты для путей аутентификации, инъекций и XSS.

「vibe-security」を使用しています。 Проверь этот Python handler на command injection.

期待される結果:

  • Отчет выявляет небезопасное построение команд, когда пользовательский ввод достигает выполнения процесса.
  • Он рекомендует массивы аргументов, строгие allowlists и тесты для отклоненных входных данных.

「vibe-security」を使用しています。 Сгенерируй отчет аудита для результатов CI.

期待される結果:

  • Навык может форматировать результаты сканирования в читаемые сводки и машиночитаемые артефакты.
  • Вывод разделяет серьезность, тип уязвимости, затронутое место и рекомендации по исправлению.

セキュリティ監査

高リスク

Most static findings are vulnerability examples, scanner signatures, or documentation blocks rather than executable dangerous behavior. Real risks remain from local file modification in the auto-fix engine, dependency scanners that invoke package-manager tools, and privileged installation guidance in the skill documentation.

19
スキャンされたファイル
2,818
解析済み行数
9
レビュー項目
0
誤検知を無視

確認済みのセキュリティ上の懸念 (1)

高
Auto-fix Can Modify Arbitrary User-Supplied Files
The auto-fix engine accepts a filepath argument, reads that file, backs it up, and writes replacement content. This is intended functionality, but marketplace installation should disclose that the skill can alter local project files.
The implementation constructs Path(filepath), reads file content, creates a backup, and writes fixed content without constraining the path to project_path.
機能レビュー項目 (9)

これらは、このスキルに期待される可能性のある実際のローカル機能であるため、レビューが必要ですが、確認済みの悪意ある動作としてはカウントされません。

高
Python subprocess.run
result = subprocess.run(
The dependency scanner runs npm audit as an external command in the target project. Arguments are hardcoded, but it invokes local tooling and may contact registries.
高
Python subprocess.run
result = subprocess.run(
The dependency scanner runs pip-audit as an external command against requirements.txt. This is expected security tooling, but it executes local tools and can perform network lookups.
高
Python subprocess.run
result = subprocess.run(
The scanner runs go list as an external command in the project. Arguments are fixed, but external tool execution can inspect modules and contact configured sources.
高
Python subprocess.run
result = subprocess.run(
The scanner runs cargo audit as an external command. This is legitimate dependency auditing, but it depends on local tool behavior and external advisory data.
高
PowerShell invocation
```powershell
The documentation opens a PowerShell installation block for winget. This is an OS-level install instruction, so users should review it before running.
高
sudo privilege escalation
sudo apt update && sudo apt install nodejs npm
The installation instructions include sudo apt update and package installation. Privileged package installation is a real operational risk for marketplace users.
中
Python file write/append
with open(self.history_file, 'w') as f:
The auto-fix engine writes fix history into the project backup directory. This is expected behavior, but it is a real filesystem side effect that persists audit metadata.
中
Python shutil operations
shutil.copy2(filepath, backup_path)
The auto-fix engine copies target files into backups before applying fixes. This is a real filesystem operation on user-selected source files.
中
Python shutil operations
shutil.copy2(backup_path, target_file)
Rollback restores files from backup with shutil.copy2. This is intended, but it can overwrite project files and should require explicit user approval.

リスク要因

⚡ スクリプトを含む (20)
⚙️ 外部コマンド (50)
🌐 ネットワークアクセス (10)
📁 ファイルシステムへのアクセス (16)
🔑 環境変数 (6)
監査者: claude 監査履歴を表示 →
このレポートを共有・引用

バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。

バージョン別レポートを開く
セキュリティ評価

レポートリンクをコピー

https://skillstore.io/skills/0x8506-vibe-security/audits/12?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Markdownバッジ

[![Skillstore security assessment](https://skillstore.io/badges/skills/0x8506-vibe-security/security.svg)](https://skillstore.io/skills/0x8506-vibe-security?utm_source=security_passport_badge)

HTMLバッジ

<a href="https://skillstore.io/skills/0x8506-vibe-security?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/0x8506-vibe-security/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

埋め込みカード

<iframe src="https://skillstore.io/embed/skills/0x8506-vibe-security.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
学術引用 (APA · BibTeX · CFF)

APA形式の引用

0x8506. (2026). vibe-security security audit report (audit version 12) [Author version unspecified]. Skillstore. https://skillstore.io/skills/0x8506-vibe-security/audits/12

BibTeX形式の引用

@techreport{0x8506-0x8506-vibe-security-2026, author = {0x8506}, title = {vibe-security security audit report (audit version 12)}, institution = {Skillstore}, year = {2026}, number = {12}, url = {https://skillstore.io/skills/0x8506-vibe-security/audits/12}, note = {Author version unspecified} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "vibe-security security audit report (audit version 12)" version: "unspecified" type: report authors: - name: "0x8506" date-released: "2026-07-09" url: "https://skillstore.io/skills/0x8506-vibe-security/audits/12" identifiers: - type: other value: "skillstore:0x8506-vibe-security:audit:12" description: "Skillstore immutable audit report identifier"

Skillstore スコア

このスコアの理由 証拠の信頼度: 高
45
アーキテクチャ
85
保守性
87
コンテンツ
80
コミュニティ
83
仕様準拠

作成できるもの

Проверка кода приложения перед релизом

Сканируйте исходные файлы перед развертыванием на наличие инъекций, XSS, слабой криптографии, проблем аутентификации и небезопасной десериализации.

Ускорение исправления уязвимостей разработчиками

Используйте рекомендации по исправлениям и поддержку отката, чтобы помочь разработчикам понять и безопасно устранить распространенные уязвимости.

Подготовка артефактов безопасности для CI

Генерируйте выходные данные SARIF, JSON, CSV или HTML, которые могут поддерживать процессы сканирования кода и записи аудита.

これらのプロンプトを試す

Запустить базовое сканирование безопасности
Используйте Vibe Security, чтобы просканировать этот проект на распространенные уязвимости безопасности. Сначала кратко опишите критические и высокоприоритетные находки.
Проверить один файл на риски инъекций
Проанализируйте этот файл с помощью Vibe Security на SQL injection, command injection, XSS и unsafe deserialization. Объясните каждую подтвержденную проблему.
Предложить безопасные исправления
Используйте Vibe Security, чтобы предложить исправления для этих уязвимостей. Включите более безопасные шаблоны, тесты для запуска и любые изменения поведения, которые нужно проверить.
Подготовить отчет о безопасности релиза
Выполните полную проверку Vibe Security для кода, зависимостей и конфигурации. Сгенерируйте приоритизированный отчет с ответственными за исправления и блокерами релиза.

ベストプラクティス

  • Запускайте сканирование в чистой ветке и проверяйте diff любых автоматических исправлений перед коммитом изменений.
  • Установите и проверьте локальные инструменты аудита, прежде чем полагаться на результаты сканирования зависимостей.
  • Рассматривайте находки сканера как входные данные для триажа и подтверждайте эксплуатируемость в контексте приложения.

回避

  • Не запускайте автоматическое исправление в чувствительных репозиториях без проверки целевых путей и резервных копий.
  • Не игнорируйте находки высокой серьезности только потому, что они появляются в сгенерированных отчетах.
  • Не рассматривайте встроенные примеры как доказательство того, что целевое приложение уязвимо.

よくある質問

Выполняет ли этот навык команды?
Да. Некоторые рабочие процессы вызывают локальные инструменты аудита, такие как npm audit, pip-audit, go list и cargo audit.
Может ли он изменять мои файлы?
Да. Движок автоматического исправления может записывать изменения и создавать резервные копии. Проверяйте изменения перед их принятием.
Какие языки поддерживаются?
Документация охватывает JavaScript, TypeScript, Python, PHP, Java, Go и Ruby, при этом самая сильная поддержка скриптов доступна для Python и JavaScript.
Находит ли он уязвимости в зависимостях?
Он может вызывать локальные инструменты аудита для проектов npm, Python, Go и Rust, когда эти инструменты и manifest files присутствуют.
Может ли он генерировать отчеты?
Да. Он включает генерацию отчетов в форматах HTML, SARIF, CSV и JSON на основе данных результатов сканирования.
Достаточно ли этого для соответствия требованиям?
Нет. Он может помогать в сборе доказательств, но решения о соответствии требованиям требуют проверки человеком и средств контроля, специфичных для организации.

開発者情報

作成者

0x8506

ライセンス

MIT

Skillstore リビジョン

r1

バージョンに関する注意

作者はバージョンを宣言していません。

参照

1ffa7643651792ccb4bd3b15d924d2c97edff755

メンテナンスの新しさ

2026/7/18

利用状況

194 ダウンロード · 468 閲覧

すべて表示
📦

security-analyzer

80

Анализ рисков безопасности проекта

作成者 Cornjebus

Проверки безопасности замедляются, когда данные о зависимостях, контейнерах и IaC разбросаны по репозиторию. Этот skill инвентаризирует активы, проверяет OSV.dev и готовит черновики приоритизированных отчетов по устранению проблем.

セキュリティ&コンプライアンス 表示
📦

code-reviewer

83

Ревью кода со структурированными проверками качества

作成者 alirezarezvani

При ревью кода можно упустить проблемы качества, безопасности и сопровождаемости. Этот навык помогает проводить структурированные ревью с помощью скриптов, чеклистов и генерации отчетов.

コーディング&開発 表示
📦

dependency-management

83

Управление обновлениями зависимостей и аудитами

作成者 89jobrien

Обновления зависимостей могут скрывать уязвимости, проблемы с лицензиями и критические изменения. Этот навык помогает проводить аудиты, безопасные обновления и готовить отчеты для распространенных менеджеров пакетов.

DevOps&インフラ 表示
📦

senior-backend

82

Создавайте надежные бэкенд API

作成者 alirezarezvani

Бэкенд-проекты часто требуют согласованного планирования API, баз данных, безопасности и развертывания. Этот навык дает Claude, Codex и Claude Code структурированные рекомендации по бэкенду с простыми вспомогательными скриптами и справочными материалами.

コーディング&開発 表示
📦

coding-agent-pm

81

Управление рабочими процессами кодинговых агентов

作成者 kiwi-phantomworks

Проекты с кодинговыми агентами могут отклоняться от цели, когда задачи, рамки и проверки сформулированы нечетко. Этот навык предоставляет PM-шаблоны и правила ревью, которые помогают держать работу Claude, Codex и Claude Code ограниченной по объему и проверяемой.

コーディング&開発 表示