Back to list
TakumiOkayasu

security-review

by TakumiOkayasu

dotfiles for work

0🍴 0📅 Jan 23, 2026

SKILL.md


name: security-review description: 認証、ユーザー入力、機密データを扱う際に使用。OWASP Top 10をカバー。

Security Review

📋 実行前チェック(必須)

このスキルを使うべきか?

  • 認証・認可コードを実装する?
  • ユーザー入力を処理する?
  • 機密データを取り扱う?
  • セキュリティレビューを実施する?

前提条件

  • OWASP Top 10を把握しているか?
  • 入力検証を実装したか?
  • 認可チェックを実装したか?

禁止事項の確認

  • ユーザー入力を信用しようとしていないか?
  • 認可チェックを省略しようとしていないか?
  • 機密データを平文で保存しようとしていないか?
  • SQLインジェクション脆弱性を作ろうとしていないか?

トリガー

  • 認証・認可コード実装時
  • ユーザー入力処理時
  • 機密データ取り扱い時
  • セキュリティレビュー実施時

🚨 鉄則

入力は信用しない。権限は常に確認。機密は暗号化。


OWASP Top 10 要点

A01: アクセス制御

// ⚠️ 必須チェック
if (req.user.id !== resourceOwnerId && !req.user.isAdmin) {
  return res.status(403).json({ error: 'Forbidden' });
}

A02: 暗号化

// パスワードはbcrypt
const hash = await bcrypt.hash(password, 12);

// 機密データは暗号化
const encrypted = crypto.createCipheriv(...);

A03: インジェクション

// ❌ 文字列連結
db.query(`SELECT * FROM users WHERE id = '${id}'`);

// ✅ パラメータ化
db.query('SELECT * FROM users WHERE id = ?', [id]);

A07: XSS

// ❌ そのまま出力
element.innerHTML = userInput;

// ✅ サニタイズ
element.textContent = userInput;

🚫 禁止事項まとめ

  • ユーザー入力の信用
  • 認可チェックの省略
  • 機密データの平文保存
  • SQLインジェクション脆弱性
  • XSS脆弱性

Score

Total Score

50/100

Based on repository quality metrics

SKILL.md

SKILL.mdファイルが含まれている

+20
LICENSE

ライセンスが設定されている

0/10
説明文

100文字以上の説明がある

0/10
人気

GitHub Stars 100以上

0/15
最近の活動

3ヶ月以内に更新がある

0/10
フォーク

10回以上フォークされている

0/5
Issue管理

オープンIssueが50未満

+5
言語

プログラミング言語が設定されている

+5
タグ

1つ以上のタグが設定されている

0/5

Reviews

💬

Reviews coming soon