Скилл аудита безопасности с ГОСТ и ФСТЭК
Security Audit Skill for Claude Code
Скилл аудита безопасности для Claude Code: OWASP Top 10 плюс ГОСТ Р 56939, приказ ФСТЭК №21 и ФЗ-152, параллельные сабагенты и матрица соответствия
Низкий риск
Низкий уровень ставим, когда запись в основном дает агенту инструкции и справочные материалы.
Почему такой уровень
- Только читает код проекта через grep и сабагентов, пишет лишь итоговый отчет в docs/
Установка
В терминале, через SkillFoxx CLI
npx skillfoxx add skills/security-audit-skill-for-claude-codeОпределит агенты на машине, проверит риск и зафиксирует версию.
Другие способы установки
Выполните в терминале в папке проекта
npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a claude-code -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a cursor -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a github-copilot -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a codex -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a gemini-cli -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a cline -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a roo -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Форк Roo Code, папки .roo те же.
Выполните в терминале в папке проекта
npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a opencode -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Склонируй репозиторий в ~/.claude/skills/security-audit, перезапусти Claude Code (или выполни /restart), затем в проекте попроси: прогони security audit.
Другие способы из описания автора
git clone https://github.com/aguleykovn8n/security-audit-skill ~/.claude/skills/security-auditГлобальный скилл, подхватывается автоматически после перезапуска.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Скилл запускает многослойную проверку безопасности проекта: OWASP Top 10 (2021) с grep-паттернами под Node/TypeScript, Python, Go и Rust, отдельный файл references/russian-security-standards.md сверяет типовые российские корпоративные требования безопасности с конкретными проверками на уровне кода (парольная политика, RBAC, журнал аудита, CSRF, TLS, SDLC) на основе ГОСТ Р 56939-2024, приказа ФСТЭК №21 и ФЗ-152, плюс чек-листы по компонентам (аутентификация, платежи, админка, загрузка файлов) и STRIDE-моделирование угроз. Перед запуском скилл задает четыре уточняющих вопроса о стеке, базе данных, модели авторизации и цели аудита, затем диспетчеризует 3-5 параллельных сабагентов с конкретным углом проверки и сводит результат в один отчет с уровнями CRITICAL/HIGH/MEDIUM и ссылками file:line.
Для кого. Для разработчиков и devops-инженеров, которым нужен аудит безопасности перед запуском в прод или подготовка к российским корпоративным тендерам с требованиями по ГОСТ и ФСТЭК.
Подходит, если
- Проект готовится к запуску в публичный доступ, особенно с авторизацией или платежами
- Нужна сверка с российскими требованиями безопасности для корпоративного тендера
- Плановый аудит раз в квартал-полгода или разбор после инцидента
Не подходит, если
- Простой CRUD без авторизации и платежей: аудит будет избыточен
- Хакатонный прототип, где безопасность через неясность допустима
- Статический сайт без бэкенда: нужна только проверка секретов и SSL
Пример запроса к агенту
Прогони security audit перед запуском в прод и сделай матрицу соответствия ФЗ-152Ограничения
Grep-паттерны под конкретный стек полноценно покрывают только Node/TypeScript, Python, Go и Rust, для PHP, Java и Ruby работают лишь общие проверки OWASP без специфичных паттернов. Диспетчеризация параллельных сабагентов требует инструмента запуска сабагентов в среде, интеграции с плагинами codex:rescue и superpowers:writing-plans опциональны и расширяют возможности, но не обязательны.
Как отключить. Удалите папку ~/.claude/skills/security-audit.
Проверка безопасности
- Только читает код проекта через grep и сабагентов, пишет лишь итоговый отчет в docs/
Коротко о README
README перечисляет возможности (OWASP Top 10, российские стандарты, чек-листы по компонентам, STRIDE, типичные огрехи ИИ-генерированного кода), процесс из трех шагов (контекстные вопросы, параллельные сабагенты, сводный отчет), таблицу поддерживаемых стеков, случаи применения и неприменения, пример вывода отчета и список опциональных интеграций с другими плагинами.
SKILL.md
--- name: security-audit description: Universal security audit skill for Claude Code, OWASP Top 10 (2021) + Russian security standards (GOST R 56939, FSTEC, 152-FZ) + best practices. Use before launching to production, when adding auth/payment/admin, preparing for corporate tenders, or regularly every 3-6 months. Triggers: security audit, проверка безопасности, аудит безопасности, OWASP, ГОСТ ИБ, перед запуском проверь дыры, найди уязвимости. --- # Security Audit - универсальный скилл Запускает многослойную проверку безопасности проекта. Подходит для любого web-проекта (Node.js / Python / Go / Rust / PHP / Java backend + React/Vue/Angular frontend). ## Что проверяет 3 слоя: 1. OWASP Top 10 (международный стандарт, edition 2021): A01 Broken Access Control, A02 Cryptographic Failures, A03 Injection, A04 Insecure Design, A05 Security Misconfiguration, A06 Vulnerable Components, A07 Auth Failures, A08 Software/Data Integrity, A09 Logging/Monitoring Failures, A10 SSRF 2. Российские стандарты ИБ: парольная политика, RBAC, регистрация событий, интеграции, шифрование TLS, SDLC. Основано на ГОСТ Р 56939-2024, Приказе ФСТЭК №21, OWASP ASVS 3. Project-specific gotchas для текущего стека.
Частые вопросы
Нужны ли для аудита корпоративного тендера особые документы?
Скилл строит матрицу соответствия по разделам ГОСТ Р 56939-2024, приказа ФСТЭК №21 и ФЗ-152 с указанием файла и строки, подтверждающих каждый пункт.
Покрывает ли скилл PHP или Java?
Частично: общие проверки OWASP применяются, но специфичных grep-паттернов под эти стеки пока нет.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов