ワンクリックで
security-review
HTML作品・WebページをXSSやAPIキー露出チェック・公開前の必須チェック・innerHTMLやevalを使っているコードを確認するとき → このスキルを読む
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
メニュー
HTML作品・WebページをXSSやAPIキー露出チェック・公開前の必須チェック・innerHTMLやevalを使っているコードを確認するとき → このスキルを読む
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
SOC 職業分類に基づく
| name | security-review |
| description | HTML作品・WebページをXSSやAPIキー露出チェック・公開前の必須チェック・innerHTMLやevalを使っているコードを確認するとき → このスキルを読む |
作品公開前の必須セキュリティチェック。
詳細チェックリスト: references/checklist.md
# シークレット検出
grep -rE "(api[_-]?key|api[_-]?secret|password|token|private[_-]?key)" <file> -i
# XSS危険箇所検出
grep -E "(innerHTML|outerHTML|insertAdjacentHTML)" <file>
# 動的コード実行検出
grep -E "(eval\()" <file>
# console.log検出
grep -n "console\.log" <file>
codex exec -s read-only "Security review for <file>:
Check CRITICAL security issues:
1. Hardcoded API keys, tokens, passwords
2. XSS vulnerabilities (innerHTML with user input)
3. Insecure dynamic code execution
4. console.log with sensitive data
5. No rate limiting on API calls
6. Unvalidated external URLs
Provide: Severity (CRITICAL/HIGH/MEDIUM/LOW), Location, Problem, Fix suggestion."
| 重大度 | 内容 | 対応 |
|---|---|---|
| CRITICAL | APIキー漏洩、XSS | 即修正必須 |
| HIGH | レート制限なし、機密データ漏洩 | 修正必須 |
| MEDIUM | console.log残留、外部URL未検証 | 修正推奨 |
| LOW | 古いライブラリ等 | 検討 |
問題を修正したら Step 1 から再実行。Codexで「No security issues detected」になるまで繰り返す。
特に注意: XSS(innerHTML)、APIキーのハードコード、console.log残留の3つが頻出。 詳細は references/checklist.md 参照。
メールを確認する・receive_email.pyで受信する・send_email.pyで送信する・メール認証エラーが出たとき → このスキルを読む
ブラウザ操作・Webスクレイピング・スクリーンショット撮影・agent-browserでサイト閲覧・ページをクリック/入力/スクロール・ログイン操作が必要なとき → このスキルを読む
パートナーの予定確認・カレンダーに予定追加・空き時間を調べる・今後のイベントを把握・gcal_list_eventsを使うとき → このスキルを読む
カメラで撮影・画像取得・IPカメラやWebカメラで写真を撮る・PTZ操作・部屋の様子を見るとき → このスキルを読む
Claude CLIの過去の会話を検索・以前話した内容を調べる・search_sessions.pyを使う・rate_limit後に記憶を復元する・restore_session_memory.pyを使う → このスキルを読む
HTML/JS作品を作る・実験場所で開発して公開する・Codexでレビューする・作品一覧に登録する・作品管理フローを確認するとき → このスキルを読む