このプロジェクトについて

`security-audit-skill`は、コーディングエージェントを自動化されたセキュリティ監査者に変換し、高い信頼性で脆弱性を発見および検証するように設計された厳格な6フェーズのワークフローを実行します。 ワークフローは**フェーズ1: 偵察**から始まり、アーキテクチャ、信頼境界、入力面をカバレッジ台帳にマッピングします。**フェーズ2: カバレッジ主導の探索**では、独立したハンターを展開して特定の台帳ユニットを調査し、ギャップを特定します。**フェーズ3: 候補検証**では、一意の候補を独立した検証者に割り当て、反証を試みます。**フェーズ4: 構造化出力**では、機械読み取り可能な`findings.json`スキーマ内で結果を`confirmed`(確認済み)、`needs_validation`(検証必要)、`rejected`(却下)に分類します。**フェーズ5: 独立レコード検証**では、新しいエージェントを使用してソースの主張を検証し、**フェーズ6: ターゲット中立レポート**では、`REPORT.md`や`FINDINGS-DETAIL.md`などの人間が読めるレポートを生成します。 主な機能には、敵対的検証(発見したエージェントとは異なるエージェントが結果をチェック)、影響に基づく厳格な重要度スコアリング、カバレッジを段階的に向上させるための加算的な複数回実行のサポートが含まれます。このスキルには、結果とカバレッジ台帳のためのゼロ依存Node.jsバリデータ、Webプロトコル、クライアントサイド、サプライチェーン、クラウドデプロイ、AI/LLMターゲットをカバーするモジュラーな攻撃クラスプロンプトが含まれます。ターゲットコードを安全に実行するためにOSレベルのサンドボックスが必要で、サンドボックスが利用できない場合は安全な`needs_validation`状態をデフォルトとします。