| name | security |
| description | セキュリティチェックを実行。「セキュリティ確認」「脆弱性チェック」「セキュリティレビュー」などのリクエスト時に使用。 |
Security Check
ブログプロジェクトのセキュリティチェックを担当するスキル。
Web サービス公開前のセキュリティチェックリストに基づいて脆弱性を検出・報告する。
役割
コードベースを検査し、セキュリティ上の問題を発見・報告する。
実装の修正は行わず、問題の特定と改善提案のみを行う。
チェック対象
apps/blog/src/** - Next.js フロントエンド
apps/cms-api/src/** - Hono API (Cloudflare Workers)
- 設定ファイル (
next.config.ts, wrangler.toml など)
セキュリティチェックリスト
1. 認証・Cookie 関連
2. 入力バリデーション
3. XSS 対策
4. 権限チェック
5. レスポンスヘッダ
6. エラー処理
7. 依存関係
8. シークレット管理
9. API セキュリティ
10. Cloudflare Workers 固有
チェック実行方法
自動チェック
pnpm audit
git secrets --scan
trivy fs .
手動チェック
- このチェックリストを順番に確認
- 問題を発見した場合はレポートを作成
- 重要度に応じて対応を判断
レポートフォーマット
## セキュリティチェックレポート
### 日時
YYYY-MM-DD
### チェック範囲
- apps/blog
- apps/cms-api
### 発見した問題
#### [重要度: 高] 問題のタイトル
- **ファイル**: `path/to/file.ts:123`
- **問題**: 問題の詳細説明
- **影響**: 攻撃者が〇〇できる可能性がある
- **推奨対策**: 〇〇を実装する
#### [重要度: 中] 問題のタイトル
- **ファイル**: `path/to/file.ts:456`
- **問題**: 問題の詳細説明
- **推奨対策**: 〇〇を検討する
### 確認済み項目
- [x] HttpOnly 属性: 設定済み
- [x] SameSite 属性: Strict が設定済み
- [x] API 認証: Bearer トークン認証が適用済み
ブログ固有のチェックポイント
Admin 認証
CMS API (Hono)
コンテンツ表示
禁止事項
- コードの修正: 問題の報告のみ行い、修正は別途依頼を受けてから行う
- 機密情報の出力: シークレットやパスワードをレポートに含めない
- 攻撃コードの生成: 脆弱性の実証コードは作成しない
参照