Security Audit
OWASP Top 10の脆弱性スキャン、既知のCVEに関する依存関係のチェック、流出したシークレットやAPIキーの検出を行い、優先順位付けされた修正案を生成することで、コードベースの包括的なセキュリティ監査を実行します。このスキルは、静的解析パターンと依存関係監査ツールを組み合わせています。
概要
OWASP Top 10の脆弱性スキャン、既知のCVEに関する依存関係のチェック、流出したシークレットやAPIキーの検出を行い、優先順位付けされた修正案を生成することで、コードベースの包括的なセキュリティ監査を実行します。このスキルは、静的解析パターンと依存関係監査ツールを組み合わせています。
ユースケース
導入方法
# Review source first
open https://github.com/TerminalSkills/skills/blob/main/skills/security-audit/SKILL.md手順とスクリプトを確認した後、スキルフォルダをエージェントのスキルディレクトリにコピーまたはクローンしてください。
セキュリティ
このスキルは、潜在的な脆弱性を特定するためにコードベースと依存関係の分析を実行します。ユーザーは、AIエージェントが対象ディレクトリに対して適切な読み取り権限を持っていることを確認する必要があります。また、自動スキャンでは、検出結果の確認や誤検知の軽減のために手動での検証が必要になる場合があることに注意してください。
関連Skills
Cargo Fuzz
trailofbits/skills
cargo-fuzzは、Cargoを使用するRustプロジェクトにおける事実上の標準的なファジングツールです。libFuzzerバックエンドを使用したRustコードのファジングに使用します。
Yara Rule Authoring
trailofbits/skills
マルウェア識別のための高品質な YARA-X 検知ルールの作成をガイドします。YARA ルールの作成、レビュー、または最適化時に使用します。命名規則、文字列の選択、パフォーマンスの最適化、レガシーな YARA からの移行、および誤検知の削減を網羅しています。トリガー: YARA、YARA-X、マルウェア検知、スレットハンティング、IOC、シグネチャ、crx module、dex module。
Agentforce D360 Analyze
forcedotcom/sf-skills
単一の Agentforce セッションの Data Cloud 360° ビュー。ユーザーがセッション ID(Agent Session UUID `019d…` または MessagingSession ID `0Mw…`)によって特定の Agentforce セッションの追跡、検査、要約、または説明を求めたときに TRIGGER。また、ユーザーがまだセッション ID を持っていない場合に、時間、エージェント、チャネル、結果、または会話テキストによるセッションの検出(検索、一覧表示、探索)でもトリガーされます。設計時のアーキテクチャに関する質問(代わりに agentforce-architecture-analyze を使用)や、ランタイムのパフォーマンス/l については NOT TRIGGER。