← ClaudeAtlas

security-reviewlisted

コード · 設計 · 構成に対するセキュリティレビューを、OWASP 等の観点で実施する手順。
Saigetsu233/harness-jp-si · ★ 0 · Code & Development · score 59
Install: claude install-skill Saigetsu233/harness-jp-si
# セキュリティレビュー支援スキル ## 1. 観点 [`/docs/30-standards/security-baseline.md`](../../docs/30-standards/security-baseline.md) のすべてを基準とする。本スキルは **コード · 設計レベル** での具体的チェック手順を提供。 --- ## 2. レビューフロー ### Step 1:脅威の整理(STRIDE 法) | 文字 | 脅威 | 主な対策 | | --- | --- | --- | | **S**poofing | なりすまし | 認証 · MFA | | **T**ampering | 改ざん | 完全性チェック · 署名 · 監査ログ | | **R**epudiation | 否認 | 監査ログ · デジタル署名 | | **I**nformation Disclosure | 情報漏洩 | 暗号化 · 認可 · ログマスキング | | **D**enial of Service | サービス停止 | レート制限 · 冗長化 · 入力検証 | | **E**levation of Privilege | 権限昇格 | 最小権限 · 認可チェック | 機能ごとに **どの脅威が大きいか** を識別する。 ### Step 2:OWASP Top 10 チェック(Web) - [ ] A01 Broken Access Control(認可不備) - [ ] A02 Cryptographic Failures(暗号化不備) - [ ] A03 Injection(SQLi / XSS / Command) - [ ] A04 Insecure Design(設計欠陥) - [ ] A05 Security Misconfiguration(設定不備) - [ ] A06 Vulnerable and Outdated Components(脆弱な依存) - [ ] A07 Identification and Authentication Failures(認証欠陥) - [ ] A08 Software and Data Integrity Failures(CI/CD · 依存供給網) - [ ] A09 Security Logging and Monitoring Failures(監視不足) - [ ] A10 Server-Side Request Forgery(SSRF) ### Step 3:項目別深掘り #### 3.1 認証 · 認可 - [ ] パスワードのハッシュ:bcrypt / argon2 / scrypt(MD5 · SHA-1 禁止) - [ ] パスワードポリシー(最小長 · 複雑さ) - [ ] MFA:管理者には必須 - [ ] セッショントークン:Secure / HttpOnly / SameSite - [ ] JWT:短い有効期限 · Refresh Token 別管理 - [ ] 認可:エンドポイント · 関数で **サーバ側必須** - [ ] IDOR:リソース ID 経由でも所有者チェック - [ ] 管理者操作の昇格チェック #### 3.2 入力検証 · 出力エンコーディング - [ ] SQL Injection:プリペアド · ORM パラメタバインド - [ ] XSS:出力時の文脈別エスケープ + テンプレートの自動エスケープ ON