with one click
security-audit
コードベースの脆弱性を自律的に発見し、構造化されたマークダウンレポートを生成する
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Menu
コードベースの脆弱性を自律的に発見し、構造化されたマークダウンレポートを生成する
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Based on SOC occupation classification
| name | security-audit |
| description | コードベースの脆弱性を自律的に発見し、構造化されたマークダウンレポートを生成する |
OWASP Top 10に基づく脆弱性を網羅的に調査し、経営層・開発者・プロジェクトマネージャーが実用的な意思決定をするための詳細レポートを作成する。
/security-audit
引数で指定:
# 特定のディレクトリのみをチェック
/security-audit --include-dirs="actions,models,models_ds,models_mail"
# 特定のディレクトリを除外
/security-audit --exclude-dirs="vendor,node_modules,Classes/PHPExcel,Classes/phpqrcode"
# 特定の拡張子のみをチェック
/security-audit --include-exts="php,js"
# 特定の拡張子を除外
/security-audit --exclude-exts="css,html"
# 組み合わせ
/security-audit --include-dirs="actions,models" --exclude-dirs="vendor" --include-exts="php"
デフォルトの除外リスト:
引数が指定されない場合、以下のディレクトリは自動的に除外される:
除外ディレクトリ:
- vendor/
- node_modules/
- .git/
- .claude/
- test/
- tests/
- spec/
- __tests__/
- Classes/PHPExcel/
- Classes/phpqrcode/
除外ファイルパターン:
- *_test.php
- *_spec.rb
- *.test.js
- *.spec.js
重要: 上記はデフォルトであり、--include-dirsを指定すると、デフォルトの除外は無視され、指定されたディレクトリのみがチェックされる。
コードベースを事前の仮定なしで調査せよ:
ファイル拡張子から推測:
.php, .js, .py, .java, .go, .rb, .cs, .kt, .swift, .rs, .ts, .jsx, .tsx, .vue などインポート文・require文から推測:
from flask import → Python Flaskimport express → Node.js Expressusing System → C#require 'rails' → Ruby on Railspackage main → Gouse Illuminate\Support\Facades → Laravel (PHP)設定ファイルから推測:
package.json → Node.jscomposer.json → PHPrequirements.txt, Pipfile → PythonGemfile → Rubypom.xml, build.gradle → Javago.mod → GoCargo.toml → Rustシバン(#!)から推測:
#!/usr/bin/env python3 → Python#!/usr/bin/env ruby → Ruby#!/usr/bin/env node → Node.js#!/bin/bash → Bash重要: 上記は例示であり、限定ではない。使用されているすべての技術を自律的に特定せよ。
単純なパターンマッチングではなく、データの流れを追跡せよ:
ステップ1: ユーザー入力の起点を特定
ステップ2: データの流れを追跡
ステップ3: セキュリティ対策の有効性を評価
単純なパターンマッチングではなく、コードの意図を理解せよ。
重要な観点:
すべての技術スタックを調査:
直接経路と間接経路の両方を追跡:
各OWASP Top 10カテゴリで徹底調査:
重複脆弱性の防止:
以下のカテゴリをすべてチェック:
以下は除外せよ:
test/, spec/, __tests__/, *_test.php, *_spec.rb)ただし、対策が不十分な場合は報告せよ:
htmlspecialchars()は良いが、htmlspecialchars($input, ENT_NOQUOTES)は不十分mysqli_real_escape_string()はあるが、プリペアドステートメントの方が推奨docs/security_review/ に以下を出力せよ:
docs/security_review/
├── index.md # ダッシュボード(統計、ナビゲーション)
├── summaries/
│ ├── 00_EXECUTIVE_SUMMARY.md # 経営層向け(5分で読める)
│ ├── 01_CRITICAL_OVERVIEW.md # Critical脆弱性の一覧と優先度
│ ├── 02_HIGH_MEDIUM_OVERVIEW.md # High/Medium脆弱性の一覧
│ ├── 03_REMEDIATION_ROADMAP.md # Phase別修正ロードマップ
│ └── 04_ROI_ANALYSIS.md # 投資対効果分析
├── vulnerabilities/
│ └── VULN-*.md # 個別の脆弱性詳細
└── data/
└── vulnerabilities.json # メタデータ(プログラム処理用)
各脆弱性ファイルはtemplates/vulnerability_template.mdの構造に従うこと。
すべてのマークダウンファイルは以下のルールに従うこと:
id, title, severity, cvss, category, phase, locationcwe, owasp, effort_hours, cost_to_fix, risk_cost, discovered, status, related#): ファイルのタイトル(VULN-ID + 脆弱性名)##): メインセクション(脆弱性の詳細、該当コード、攻撃シナリオ、修正方法など)###): サブセクション(概念実証、技術的影響、推奨対策など)file.php#L42-L56[VULN-005](VULN-005-sql-injection.md)VULN-001-sql-injection-login.md(小文字、ハイフン区切り)data/vulnerabilities.json はtemplates/vulnerabilities_json_template.jsonの構造に従うこと。
1. Todoツールで各OWASP項目をタスク化(必須)
2. 脆弱性発見→即座にファイル生成(必須)
VULN-XXX.mdを生成3. 深層思考の徹底(必須)
4. 進捗の可視化(必須)
VULN-001-sql-injection-login.md、00_EXECUTIVE_SUMMARY.mdコードベースのスキャン
脆弱性の発見
脆弱性の分析
マークダウン生成
品質チェック
OpenAI Codex CLIを使用したコードレビュー、分析、コードベースへの質問を実行する。使用場面: (1) コードレビュー依頼時、(2) コードベース全体の分析、(3) 実装に関する質問、(4) バグの調査、(5) リファクタリング提案、(6) 解消が難しい問題の調査。トリガー: "codex", "コードレビュー", "レビューして", "分析して", "/codex"
既存ドキュメントまたはコードベースからExcelファイルを生成します。Cron処理、API仕様、データベース設計、機能仕様などのドキュメントをExcel形式で作成・変換するときに使用。ビジネス文書スタイル(敬語・物語的)、技術仕様書スタイル(構造化・詳細)、ハイブリッドスタイル(両方の長所)の3つから選択可能。
Fix Markdown bold (**text**) spacing by adding half-width spaces before and after bold text when surrounded by Japanese characters. Use when working with Markdown files that need proper bold formatting, especially mixed Japanese/English documents where **強調** patterns need spaces for correct rendering.
複数のMarkdownファイルを美しく安全な単一HTMLダッシュボードに変換する
セッション終了時に振り返りを生成し、学習内容・成功したプロンプト・本音のフィードバックを記録する。個人の知識ベースを構築し、強力で完成度の高いAI協働パターンプロンプトを構築する目的。
QC/QA向けE2Eテストケース自動生成。docs/specs/とコードから網羅的に抽出、Markdown/Excel/JSON出力。リスクベース優先順位付け、Gherkin対応。