원클릭으로
security-review
HTML作品・WebページをXSSやAPIキー露出チェック・公開前の必須チェック・innerHTMLやevalを使っているコードを確認するとき → このスキルを読む
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
메뉴
HTML作品・WebページをXSSやAPIキー露出チェック・公開前の必須チェック・innerHTMLやevalを使っているコードを確認するとき → このスキルを読む
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
SOC 직업 분류 기준
メールを確認する・receive_email.pyで受信する・send_email.pyで送信する・メール認証エラーが出たとき → このスキルを読む
ブラウザ操作・Webスクレイピング・スクリーンショット撮影・agent-browserでサイト閲覧・ページをクリック/入力/スクロール・ログイン操作が必要なとき → このスキルを読む
パートナーの予定確認・カレンダーに予定追加・空き時間を調べる・今後のイベントを把握・gcal_list_eventsを使うとき → このスキルを読む
カメラで撮影・画像取得・IPカメラやWebカメラで写真を撮る・PTZ操作・部屋の様子を見るとき → このスキルを読む
Claude CLIの過去の会話を検索・以前話した内容を調べる・search_sessions.pyを使う・rate_limit後に記憶を復元する・restore_session_memory.pyを使う → このスキルを読む
HTML/JS作品を作る・実験場所で開発して公開する・Codexでレビューする・作品一覧に登録する・作品管理フローを確認するとき → このスキルを読む
| name | security-review |
| description | HTML作品・WebページをXSSやAPIキー露出チェック・公開前の必須チェック・innerHTMLやevalを使っているコードを確認するとき → このスキルを読む |
作品公開前の必須セキュリティチェック。
詳細チェックリスト: references/checklist.md
# シークレット検出
grep -rE "(api[_-]?key|api[_-]?secret|password|token|private[_-]?key)" <file> -i
# XSS危険箇所検出
grep -E "(innerHTML|outerHTML|insertAdjacentHTML)" <file>
# 動的コード実行検出
grep -E "(eval\()" <file>
# console.log検出
grep -n "console\.log" <file>
codex exec -s read-only "Security review for <file>:
Check CRITICAL security issues:
1. Hardcoded API keys, tokens, passwords
2. XSS vulnerabilities (innerHTML with user input)
3. Insecure dynamic code execution
4. console.log with sensitive data
5. No rate limiting on API calls
6. Unvalidated external URLs
Provide: Severity (CRITICAL/HIGH/MEDIUM/LOW), Location, Problem, Fix suggestion."
| 重大度 | 内容 | 対応 |
|---|---|---|
| CRITICAL | APIキー漏洩、XSS | 即修正必須 |
| HIGH | レート制限なし、機密データ漏洩 | 修正必須 |
| MEDIUM | console.log残留、外部URL未検証 | 修正推奨 |
| LOW | 古いライブラリ等 | 検討 |
問題を修正したら Step 1 から再実行。Codexで「No security issues detected」になるまで繰り返す。
特に注意: XSS(innerHTML)、APIキーのハードコード、console.log残留の3つが頻出。 詳細は references/checklist.md 参照。