Скилл аудита безопасности с ГОСТ и ФСТЭК

Security Audit Skill for Claude Code

Скилл аудита безопасности для Claude Code: OWASP Top 10 плюс ГОСТ Р 56939, приказ ФСТЭК №21 и ФЗ-152, параллельные сабагенты и матрица соответствия

Скилл

Низкий риск

Низкий уровень ставим, когда запись в основном дает агенту инструкции и справочные материалы.

Почему такой уровень

  • Только читает код проекта через grep и сабагентов, пишет лишь итоговый отчет в docs/
Все причины и проверки
Российский стек

aguleykovn8n/security-audit-skill

Установка

В терминале, через SkillFoxx CLI

npx skillfoxx add skills/security-audit-skill-for-claude-code

Определит агенты на машине, проверит риск и зафиксирует версию.

Другие способы установки

Выполните в терминале в папке проекта

npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a claude-code -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Выполните в терминале в папке проекта

npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a cursor -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Выполните в терминале в папке проекта

npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a github-copilot -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Выполните в терминале в папке проекта

npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a codex -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Выполните в терминале в папке проекта

npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a gemini-cli -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Выполните в терминале в папке проекта

npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a cline -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Выполните в терминале в папке проекта

npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a roo -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Форк Roo Code, папки .roo те же.

Выполните в терминале в папке проекта

npx skills add aguleykovn8n/security-audit-skill --skill security-audit -a opencode -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Понадобится: Node.js

Сверено с репозиторием 25 сент. 2026, коммит 3f42b89.

Текст для агента

Склонируй репозиторий в ~/.claude/skills/security-audit, перезапусти Claude Code (или выполни /restart), затем в проекте попроси: прогони security audit.

Другие способы из описания автора
git clone https://github.com/aguleykovn8n/security-audit-skill ~/.claude/skills/security-audit

Глобальный скилл, подхватывается автоматически после перезапуска.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Скилл запускает многослойную проверку безопасности проекта: OWASP Top 10 (2021) с grep-паттернами под Node/TypeScript, Python, Go и Rust, отдельный файл references/russian-security-standards.md сверяет типовые российские корпоративные требования безопасности с конкретными проверками на уровне кода (парольная политика, RBAC, журнал аудита, CSRF, TLS, SDLC) на основе ГОСТ Р 56939-2024, приказа ФСТЭК №21 и ФЗ-152, плюс чек-листы по компонентам (аутентификация, платежи, админка, загрузка файлов) и STRIDE-моделирование угроз. Перед запуском скилл задает четыре уточняющих вопроса о стеке, базе данных, модели авторизации и цели аудита, затем диспетчеризует 3-5 параллельных сабагентов с конкретным углом проверки и сводит результат в один отчет с уровнями CRITICAL/HIGH/MEDIUM и ссылками file:line.

Для кого. Для разработчиков и devops-инженеров, которым нужен аудит безопасности перед запуском в прод или подготовка к российским корпоративным тендерам с требованиями по ГОСТ и ФСТЭК.

Подходит, если

  • Проект готовится к запуску в публичный доступ, особенно с авторизацией или платежами
  • Нужна сверка с российскими требованиями безопасности для корпоративного тендера
  • Плановый аудит раз в квартал-полгода или разбор после инцидента

Не подходит, если

  • Простой CRUD без авторизации и платежей: аудит будет избыточен
  • Хакатонный прототип, где безопасность через неясность допустима
  • Статический сайт без бэкенда: нужна только проверка секретов и SSL

Пример запроса к агенту

Прогони security audit перед запуском в прод и сделай матрицу соответствия ФЗ-152

Ограничения

Grep-паттерны под конкретный стек полноценно покрывают только Node/TypeScript, Python, Go и Rust, для PHP, Java и Ruby работают лишь общие проверки OWASP без специфичных паттернов. Диспетчеризация параллельных сабагентов требует инструмента запуска сабагентов в среде, интеграции с плагинами codex:rescue и superpowers:writing-plans опциональны и расширяют возможности, но не обязательны.

Как отключить. Удалите папку ~/.claude/skills/security-audit.

Проверка безопасности

  • Только читает код проекта через grep и сабагентов, пишет лишь итоговый отчет в docs/

Коротко о README

README перечисляет возможности (OWASP Top 10, российские стандарты, чек-листы по компонентам, STRIDE, типичные огрехи ИИ-генерированного кода), процесс из трех шагов (контекстные вопросы, параллельные сабагенты, сводный отчет), таблицу поддерживаемых стеков, случаи применения и неприменения, пример вывода отчета и список опциональных интеграций с другими плагинами.

SKILL.md

---
name: security-audit
description: Universal security audit skill for Claude Code, OWASP Top 10 (2021) + Russian security standards (GOST R 56939, FSTEC, 152-FZ) + best practices. Use before launching to production, when adding auth/payment/admin, preparing for corporate tenders, or regularly every 3-6 months. Triggers: security audit, проверка безопасности, аудит безопасности, OWASP, ГОСТ ИБ, перед запуском проверь дыры, найди уязвимости.
---

# Security Audit - универсальный скилл

Запускает многослойную проверку безопасности проекта. Подходит для любого web-проекта (Node.js / Python / Go / Rust / PHP / Java backend + React/Vue/Angular frontend).

## Что проверяет

3 слоя:

1. OWASP Top 10 (международный стандарт, edition 2021): A01 Broken Access Control, A02 Cryptographic Failures, A03 Injection, A04 Insecure Design, A05 Security Misconfiguration, A06 Vulnerable Components, A07 Auth Failures, A08 Software/Data Integrity, A09 Logging/Monitoring Failures, A10 SSRF
2. Российские стандарты ИБ: парольная политика, RBAC, регистрация событий, интеграции, шифрование TLS, SDLC. Основано на ГОСТ Р 56939-2024, Приказе ФСТЭК №21, OWASP ASVS
3. Project-specific gotchas для текущего стека.

Частые вопросы

Нужны ли для аудита корпоративного тендера особые документы?

Скилл строит матрицу соответствия по разделам ГОСТ Р 56939-2024, приказа ФСТЭК №21 и ФЗ-152 с указанием файла и строки, подтверждающих каждый пункт.

Покрывает ли скилл PHP или Java?

Частично: общие проверки OWASP применяются, но специфичных grep-паттернов под эти стеки пока нет.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AIСкилл аудита безопасности с ГОСТ и ФСТЭК

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.