Agent Skill
2/7/2026

reviewing-security

OWASP Top 10ベースのセキュリティレビューと脆弱性検出。 セキュリティ問題のコードレビュー、脆弱性分析、または security, OWASP, XSS, SQL injection, セキュリティ, 脆弱性, cloud security, AWS, IAM, Terraform, クラウドセキュリティ, インフラ に言及した時に使用。

T
thkt
4GitHub Stars
1Views
npx skills add thkt/claude-config

SKILL.md

Namereviewing-security
DescriptionOWASP Top 10ベースのセキュリティレビューと脆弱性検出。 セキュリティ問題のコードレビュー、脆弱性分析、または security, OWASP, XSS, SQL injection, セキュリティ, 脆弱性, cloud security, AWS, IAM, Terraform, クラウドセキュリティ, インフラ に言及した時に使用。

name: reviewing-security description: > OWASP Top 10ベースのセキュリティレビューと脆弱性検出。 セキュリティ問題のコードレビュー、脆弱性分析、または security, OWASP, XSS, SQL injection, セキュリティ, 脆弱性, cloud security, AWS, IAM, Terraform, クラウドセキュリティ, インフラ に言及した時に使用。 allowed-tools: [Read, Grep, Glob, Task] agent: security-reviewer context: fork user-invocable: false

セキュリティレビュー

検出 (OWASP Top 10)

IDカテゴリパターン修正
A01アクセス制御不備認証欠如、IDOR、パストラバーサル認証ミドルウェア、所有権チェック
A02暗号化の失敗password: 'plaintext'bcrypt/argon2ハッシュ
A03インジェクションdb.query(\SELECT...${id}`)`パラメータ化クエリ、ORM
A03インジェクションexec(\ping ${host}`)`入力検証、ライブラリ使用
A03XSSdangerouslySetInnerHTML(静的検出)デフォルトエスケープ、DOMPurify
A05セキュリティ設定ミスcors({ origin: '*' })明示的オリジン許可リスト
A05セキュリティ設定ミスcookie: {} (オプションなし)secure, httpOnly, sameSite: 'strict'
A09ログ記録の失敗logger.info({ password })機密フィールド除外
A10SSRFfetch(userInputUrl)URL検証、許可リスト
A03XSS (Taint)dangerouslySetInnerHTML={{ __html }} サニタイザなしDOMPurify.sanitize() を境界で適用
A03XSS (Taint)関数引数 → innerHTML サニタイズなし関数境界でサニタイズ
A03XSS (Taint)<a href={variable}> ユーザー制御URLプロトコル許可リスト (https/httpのみ)
A01Open Redirect (Taint)URLパラメータ → location.href 検証なしドメイン許可リストまたは相対パスのみ
A04安全でない設計postMessage ハンドラのorigin未チェックevent.origin 厳密比較
A02機密データ露出JWT の localStorage/sessionStorage 保存httpOnly cookie を使用

信頼度閾値

信頼度 >=0.60 の場合に報告。0.60-0.80: verification_hint を付与。>=0.80: 完全な悪用シナリオと修正推奨を含める。常に file:line を含める。

参照

トピックスコープファイル
基本A01, A02, A07references/owasp-basic.md
インジェクションA03references/owasp-injection.md
上級A04-A06, A08-A10references/owasp-advanced.md
クラウドIAM, IaC, CI/CDreferences/cloud-infrastructure.md
フロントエンドTaint分析references/frontend-taint-checklist.md
Skills Info
Original Name:reviewing-securityAuthor:thkt