一键导入
review-security
이 저장소에서 보안 취약점(SQL Injection, XSS, 시크릿 하드코딩, 명령어 인젝션, 입력 검증, 인증/인가, 민감 데이터 로깅, 오류 정보 노출)을 리뷰할 때 사용한다.
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
이 저장소에서 보안 취약점(SQL Injection, XSS, 시크릿 하드코딩, 명령어 인젝션, 입력 검증, 인증/인가, 민감 데이터 로깅, 오류 정보 노출)을 리뷰할 때 사용한다.
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
이 저장소에서 신규 기능 개발, 기존 기능 리팩토링, 버그 수정, API 변경, 도메인 정책 변경을 수행할 때 설계 문서화, Red-Green-Refactor 테스트 작성, 구현, 관련 테스트와 전체 테스트 검증, 배포/PR 확인까지 자연스럽게 이어가도록 사용하는 워크플로우 스킬이다.
이 저장소에서 브랜치 변경 내역을 바탕으로 프로젝트 PR 본문 형식에 맞춰 요약, 상세 작업 내용, 참고사항을 작성할 때 사용한다.
이 저장소에서 변경 내용을 바탕으로 프로젝트 커밋 메시지 규칙에 맞는 커밋 메시지를 만들거나, staged 변경을 확인해 적절한 Type과 제목을 정리할 때 사용한다.
이 저장소에서 큰 기능 설계나 정책 변경을 시작하기 전에 AGENTS.md, CONTEXT.md, docs/adr, docs/history, 실제 코드를 근거로 요구사항을 질문하고 도메인 용어와 아키텍처 결정 및 작업 이력을 문서화할 때 사용한다.
이 저장소에서 신규 기능 개발, 기능 수정, PRD 작성, API 변경, 스케줄러/Redis/FCM/외부 API 연동 작업을 할 때 latency, availability, error rate 관점의 SLO 영향을 점검하고 필요한 metric, 테스트, 운영 확인 항목을 정리할 때 사용한다.
이 저장소에서 기능 요청, 정책 변경, API 변경, 앱 요구사항을 docs/history/{0001}-{기능명-slug}/PLAN.md 형식의 PRD 또는 구현 계획으로 정리할 때 사용한다.
| name | review-security |
| description | 이 저장소에서 보안 취약점(SQL Injection, XSS, 시크릿 하드코딩, 명령어 인젝션, 입력 검증, 인증/인가, 민감 데이터 로깅, 오류 정보 노출)을 리뷰할 때 사용한다. |
루트 AGENTS.md 규칙을 전제로 사용한다.
Java 17, Spring Boot 3.5, JPA, Redis 환경 기준으로 OWASP Top 10 관점에서 리뷰한다.
중점 확인:
EntityManager.createQuery 또는 createNativeQuery에 사용자 입력이 직접 들어가는가JdbcTemplate 쿼리를 문자열 결합으로 만드는가중점 확인:
HttpServletResponse writer로 사용자 데이터를 직접 출력하는가중점 확인:
중점 확인:
Runtime.getRuntime().execProcessBuilder중점 확인:
@RequestBody DTO에 validation이 부족한가@Valid 또는 @Validated 누락이 있는가중점 확인:
permitAll 범위가 과한가memberId 등 식별자를 path parameter로 받아도 현재 사용자 검증이 없는가중점 확인:
중점 확인: