01
このSkillでできること
- ✓ユーザー単位・組織単位の認可を確認する
- ✓入力検証、出力エンコード、SQLインジェクション対策を点検する
- ✓CSPなどのセキュリティヘッダーを確認する
- ✓JWT、セッション、APIセキュリティのチェックを行う
02
使い方
01
STEP 1
対象Webアプリの構成と認証方式を説明する
02
STEP 2
データ所有権と権限チェックをリクエスト単位で確認する
03
STEP 3
入力、出力、リダイレクト、Cookie、JWTを点検する
04
STEP 4
検出した問題を優先度付きで修正候補に整理する
03
Skillのインストール
初心者におすすめ
AIにこのSkillを追加してもらう
GitHub URLごとCodexやClaude Codeへ渡し、現在の環境に合う方法を判断してもらいます。
このGitHubリポジトリにあるSkillを確認し、現在の環境に適した方法でインストールしてください。
インストール後、正常に利用できることを確認し、基本的な使い方も簡潔に説明してください。
Repository:
https://github.com/BehiSecc/VibeSec-Skill04
このSkillを使うプロンプト例
Skill名を明示すると、意図したSkillを使わせやすくなります。自動発動型では必須とは限りません。
このWebアプリをセキュリティ観点で監査してください。アクセス制御、入力検証、SQLインジェクション、CSP、Cookie、JWT、APIの問題を確認し、根拠と修正方針を示してください。出力例を見る
セキュリティ監査チェックリスト、検出された脆弱性、影響範囲、修正方針、再確認項目。05
安全性チェック
自動解析による参考情報です。Skillの安全性を保証するものではありません。
外部API通信検出あり
Shellコマンド実行明確な記述なし
ファイル読み取り明確な記述なし
ファイル書き込み明確な記述なし
ネットワークアクセス検出あり
認証情報検出あり
検出根拠を見る
- network: https:; font-src 'self'; connect-src 'self' https://api.yourdomain.com; frame-ancestors 'none'; base-uri 'self'; form-action 's
- network: DocumentBuilderFactory.newInstance(); dbf.setFeature("http://apache.org/xml/features/disallow-doctype-decl", true); dbf.setFeature("http://xml.org/sax/
- credential: eleted/deactivated: invalidate all active sessions and API keys - Implement token revocation lists or short-lived tokens with refresh mechanisms ###
- credential: r trust token header) - [ ] `alg: none` rejected - [ ] Secret is 256+ bits of random data (not a password or phrase) - [ ] `exp` claim always set and v
06