本文へ移動
cccskills
無料GitHub で公開

dev:attack-surface-review

Webサービスを攻撃者目線でレビューし、実在する攻撃ベクターに基づいて脆弱性を発見・整理するスキル。静的レビューと実証検証は別サブエージェントに委任し、メインセッションは両者の結果を 査読・比較して次アクションを判断する。

Medium以上の実証済み所見、または実証未了でも 優先度が高い所見がある場合はメインセッションで対策プランの作成を促す。

Trigger: 脆弱性レビュー, セキュリティ診断, 攻撃者目線レビュー, ペネトレーション観点, /dev:attack-surface-review, attack surface review, pentest perspective, exploit path

インストール方法を見る

含まれるファイル(4)

  • SKILL.md4.4 KB
  • agents/investigate-attack-surface-dynamic.md2.9 KB
  • agents/investigate-attack-surface-static.md3.2 KB
  • references/finding-template.md2.4 KB

SKILL.md(原文)

インストールする前に、エージェントに与えられる指示の中身を確認できます。

攻撃面レビュー(dev:attack-surface-review)

ゴール

  • 攻撃者が実際に取りうる経路を特定し、コード根拠付きの候補所見と 実証ベースの成立所見を分けて提示する。
  • 静的レビューサブエージェントが攻撃候補を洗い出し、動的検証サブエージェントが 有力候補を実際の攻撃ベクターで検証する。
  • メインセッションは両レポートを読み、実証済み 未実証だが懸念あり 棄却 に仕分ける。

実行手順

Step 1: 静的レビューサブエージェントを起動する

最初に Task で agents/investigate-attack-surface-static.md を使って 静的レビューサブエージェントを起動する。

サブエージェントへの依頼には最低限以下を含める。

  • 対象アプリまたは対象ディレクトリ
  • 既知の技術スタックや主要エントリポイント
  • 重点的に見たい観点があればその指定
  • references/finding-template.md を必ず読むこと
  • 修正実装は行わず、攻撃候補の抽出とレポート整形に専念すること

Step 2: 動的検証サブエージェントを起動する

次に Task で agents/investigate-attack-surface-dynamic.md を使って 動的検証サブエージェントを起動する。

このとき静的レビューの結果を入力として渡し、優先度の高い候補から検証させる。 動的検証は、軽量な既存手段で再現可能なものに限る。

Step 3: 両レポートを査読する

返ってきたレポートを読み、以下を確認する。

  1. references/finding-template.md の形式に沿っているか
  2. 静的レポートにコード根拠・到達経路・前提条件があるか
  3. 動的レポートに再現手順・payload・観測結果・未成立理由があるか
  4. 根拠のない一般論やCWE列挙に流れていないか
  5. 未確認範囲・制約が明記されているか

レポートが粗い場合は、該当サブエージェントに不足点を指定して再調査させる。

Step 4: メインセッションが判定する

静的レビューと動的検証を突き合わせ、各候補を以下のいずれかに分類する。

  1. 実証済み: 動的検証で成立し、優先対応が必要
  2. 未実証だが懸念あり: コード上は有力だが、今回の範囲では成立確認できていない
  3. 棄却: 静的レビューの仮説だったが、コード読解または検証で成立しないと判断できた

Medium以上が1件以上ある場合、その場で修正実装を開始しない。

Step 5: メインセッションが次アクションを決める

判定結果をもとに、メインセッションで AskUserQuestion を実行するか、 追加調査を回すか、今回は見送るかを決める。

注意: AskUserQuestion はサブエージェントで直接実行しない。


完了条件

  • 全所見にコード根拠と攻撃シナリオがある
  • 静的レビューサブエージェントが候補所見レポートを返している
  • 動的検証サブエージェントが実証結果レポートを返している
  • メインセッションが両レポートを査読し、必要なら再調査を指示した
  • メインセッションが 実証済み 未実証だが懸念あり 棄却 に分類した
  • Medium以上あり: メインセッションのAskUserQuestionで dev:spec への誘導を実施済み
  • Medium以上なし: 監視/改善バックログ化の提案を記載済み

レビュー

まだレビューはありません。使ってみた感想をお寄せください。

同じリポジトリのスキル

概要と使いどころ

Rebuild a degraded AI image to remove crunchy textures and repeated-edit artifacts while preserving identity, style, and composition. Use for clean remakes, not ordinary retouching or upscaling.

日本語の概要は準備中です。原文の説明を表示しています。

ryryo/dot-claude-dev32026年10月11日 更新

analyze-seminar-video

無料日本語概要

セミナー・講義・ウェビナー・研修・実演動画をローカルで文字起こしし、内容を分析して、必要なスライド画像や動画クリップ付きのHTML/Markdown資料を作る。動画から学習資料・実践ガイドを作りたい場合に使う。映像作品の再現設計やCanvas生成は対象外。

ryryo/dot-claude-dev32026年10月11日 更新

architecture-refactor-loop

無料日本語概要

責務・依存方向・状態や副作用の境界を監査し、既存挙動を保って段階的にリファクタリングする。read-only監査にも対応する。

ryryo/dot-claude-dev32026年10月11日 更新

astra-rules-refactor

無料日本語概要

AGENTS.mdや既存スキルをGPT-6 Astra向けに監査・整理するときに使う。契約と意図的な他モデル委譲を保ち、重複、過剰な手順、曖昧な停止条件を修正する。

ryryo/dot-claude-dev32026年10月11日 更新

character-sheet-imagegen

無料日本語概要

人物の参照写真から、同一性を保った複数アングルのキャラクターシートを生成・修正する。指定された身だしなみや撮影表現も整える。

ryryo/dot-claude-dev32026年10月11日 更新

character-to-codex-pet

無料日本語概要

既存キャラクター画像を、承認制でピクセルアートの正準画像へ変換し、3状態パイロット、クロマ前処理、状態間ジオメトリ検証、9状態生成、遷移QA、仮配置、アプリ内確認、ロールバック可能な正式配置まで行う。キャラクターからCodexペットを作る依頼に加え、ジャンプで小さくなる、状態ごとに身長が変わる、足元が跳ねる、クロマ縁が出る、アニメーションを修復したい依頼で使用する。

ryryo/dot-claude-dev32026年10月11日 更新

ryryo のスキルをすべて見る

このスキルの問題を報告する