一键导入
security-review
HTML作品・WebページをXSSやAPIキー露出チェック・公開前の必須チェック・innerHTMLやevalを使っているコードを確認するとき → このスキルを読む
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
HTML作品・WebページをXSSやAPIキー露出チェック・公開前の必須チェック・innerHTMLやevalを使っているコードを確認するとき → このスキルを読む
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
メールを確認する・receive_email.pyで受信する・send_email.pyで送信する・メール認証エラーが出たとき → このスキルを読む
ブラウザ操作・Webスクレイピング・スクリーンショット撮影・agent-browserでサイト閲覧・ページをクリック/入力/スクロール・ログイン操作が必要なとき → このスキルを読む
パートナーの予定確認・カレンダーに予定追加・空き時間を調べる・今後のイベントを把握・gcal_list_eventsを使うとき → このスキルを読む
カメラで撮影・画像取得・IPカメラやWebカメラで写真を撮る・PTZ操作・部屋の様子を見るとき → このスキルを読む
Claude CLIの過去の会話を検索・以前話した内容を調べる・search_sessions.pyを使う・rate_limit後に記憶を復元する・restore_session_memory.pyを使う → このスキルを読む
HTML/JS作品を作る・実験場所で開発して公開する・Codexでレビューする・作品一覧に登録する・作品管理フローを確認するとき → このスキルを読む
| name | security-review |
| description | HTML作品・WebページをXSSやAPIキー露出チェック・公開前の必須チェック・innerHTMLやevalを使っているコードを確認するとき → このスキルを読む |
作品公開前の必須セキュリティチェック。
詳細チェックリスト: references/checklist.md
# シークレット検出
grep -rE "(api[_-]?key|api[_-]?secret|password|token|private[_-]?key)" <file> -i
# XSS危険箇所検出
grep -E "(innerHTML|outerHTML|insertAdjacentHTML)" <file>
# 動的コード実行検出
grep -E "(eval\()" <file>
# console.log検出
grep -n "console\.log" <file>
codex exec -s read-only "Security review for <file>:
Check CRITICAL security issues:
1. Hardcoded API keys, tokens, passwords
2. XSS vulnerabilities (innerHTML with user input)
3. Insecure dynamic code execution
4. console.log with sensitive data
5. No rate limiting on API calls
6. Unvalidated external URLs
Provide: Severity (CRITICAL/HIGH/MEDIUM/LOW), Location, Problem, Fix suggestion."
| 重大度 | 内容 | 対応 |
|---|---|---|
| CRITICAL | APIキー漏洩、XSS | 即修正必須 |
| HIGH | レート制限なし、機密データ漏洩 | 修正必須 |
| MEDIUM | console.log残留、外部URL未検証 | 修正推奨 |
| LOW | 古いライブラリ等 | 検討 |
問題を修正したら Step 1 から再実行。Codexで「No security issues detected」になるまで繰り返す。
特に注意: XSS(innerHTML)、APIキーのハードコード、console.log残留の3つが頻出。 詳細は references/checklist.md 参照。