security-reviewlisted
Install: claude install-skill Saigetsu233/harness-jp-si
# セキュリティレビュー支援スキル
## 1. 観点
[`/docs/30-standards/security-baseline.md`](../../docs/30-standards/security-baseline.md) のすべてを基準とする。本スキルは **コード · 設計レベル** での具体的チェック手順を提供。
---
## 2. レビューフロー
### Step 1:脅威の整理(STRIDE 法)
| 文字 | 脅威 | 主な対策 |
| --- | --- | --- |
| **S**poofing | なりすまし | 認証 · MFA |
| **T**ampering | 改ざん | 完全性チェック · 署名 · 監査ログ |
| **R**epudiation | 否認 | 監査ログ · デジタル署名 |
| **I**nformation Disclosure | 情報漏洩 | 暗号化 · 認可 · ログマスキング |
| **D**enial of Service | サービス停止 | レート制限 · 冗長化 · 入力検証 |
| **E**levation of Privilege | 権限昇格 | 最小権限 · 認可チェック |
機能ごとに **どの脅威が大きいか** を識別する。
### Step 2:OWASP Top 10 チェック(Web)
- [ ] A01 Broken Access Control(認可不備)
- [ ] A02 Cryptographic Failures(暗号化不備)
- [ ] A03 Injection(SQLi / XSS / Command)
- [ ] A04 Insecure Design(設計欠陥)
- [ ] A05 Security Misconfiguration(設定不備)
- [ ] A06 Vulnerable and Outdated Components(脆弱な依存)
- [ ] A07 Identification and Authentication Failures(認証欠陥)
- [ ] A08 Software and Data Integrity Failures(CI/CD · 依存供給網)
- [ ] A09 Security Logging and Monitoring Failures(監視不足)
- [ ] A10 Server-Side Request Forgery(SSRF)
### Step 3:項目別深掘り
#### 3.1 認証 · 認可
- [ ] パスワードのハッシュ:bcrypt / argon2 / scrypt(MD5 · SHA-1 禁止)
- [ ] パスワードポリシー(最小長 · 複雑さ)
- [ ] MFA:管理者には必須
- [ ] セッショントークン:Secure / HttpOnly / SameSite
- [ ] JWT:短い有効期限 · Refresh Token 別管理
- [ ] 認可:エンドポイント · 関数で **サーバ側必須**
- [ ] IDOR:リソース ID 経由でも所有者チェック
- [ ] 管理者操作の昇格チェック
#### 3.2 入力検証 · 出力エンコーディング
- [ ] SQL Injection:プリペアド · ORM パラメタバインド
- [ ] XSS:出力時の文脈別エスケープ + テンプレートの自動エスケープ ON