1---2name: codex-security-specialist3description: Apply layered security routing for network, infrastructure, application security, compliance, and DevSecOps concerns. Use to select focused security reference files with strict context boundaries before implementation, audit, or review.4---5
6## TL;DR
7Detect security domain from task signals -> load matching references from routing table -> enforce max 4 references first pass. Never bulk-load all references. Security tasks require extra care — always prefer defense-in-depth.
8
9# Security Specialist
10
11## Activation
12
131. Activate when the task involves security configuration, hardening, network setup, compliance, or vulnerability assessment.
142. Activate on explicit `$codex-security-specialist`.
153. Activate when `codex-domain-specialist` detects security-heavy tasks beyond application security scope.
16
17## Core Security Principles
18
19Before any implementation, apply these principles:
20
211. **Defense in depth** — never rely on a single security layer.
222. **Least privilege** — grant minimum access required for the task.
233. **Fail secure** — when a security mechanism fails, deny access by default.
244. **Zero trust** — verify explicitly, never trust implicitly, even inside the network.
255. **Separation of duties** — no single person/process should control all security aspects.
266. **Audit everything** — log all security-relevant events with tamper-proof storage.
27
28## Primary Domain Detection
29
30| Signal | Primary Domain |
31| --- | --- |
32| TCP/IP, port, protocol, packet, routing, subnet, CIDR, OSI | Network Fundamentals |
33| firewall, iptables, UFW, Security Group, ACL, ingress, egress | Firewall & Access Control |
34| VPN, WireGuard, OpenVPN, tunnel, IPsec, remote access | VPN & Tunneling |
35| DNS, DNSSEC, DoH, DoT, zone, record, nameserver, domain | DNS Security |
36| SSL, TLS, certificate, HTTPS, Let's Encrypt, CA, chain, OCSP | SSL/TLS & Certificates |
37| SSH, Linux hardening, permissions, users, PAM, sudo, audit | Infrastructure Hardening |
38| Vault, KMS, secret, key rotation, credential, token | Secret Management |
39| Docker security, container scan, K8s RBAC, Pod Security | Container Security |
40| AWS IAM, Security Group, VPC, Azure AD, GCP IAM, cloud | Cloud Security |
41| OWASP, CVE, vulnerability, exploit, injection, XSS deep | OWASP & Vulnerabilities |
42| pentest, penetration testing, recon, enumeration, exploit | Penetration Testing |
43| Nmap, Nessus, ZAP, Burp Suite, scanning, vulnerability scan | Vulnerability Scanning |
44| incident, breach, forensics, response, containment, recovery | Incident Response |
45| SIEM, ELK, Splunk, log analysis, correlation, alert | SIEM & Log Analysis |
46| STRIDE, DREAD, threat model, attack tree, risk assessment | Threat Modeling |
47| encryption, AES, RSA, hashing, bcrypt, argon2, SHA | Cryptography |
48| PKI, X.509, digital signature, key pair, certificate authority | PKI & Certificates |
49| SAST, DAST, SCA, dependency scan, code scan, security CI | DevSecOps |
50| ISO 27001, SOC 2, GDPR, PCI-DSS, compliance, audit | Compliance |
51| zero trust, microsegmentation, identity-aware proxy | Zero Trust |
52| DDoS, rate limiting, WAF, CDN protection, traffic scrubbing | DDoS Mitigation |
53| IDS, IPS, Snort, Suricata, intrusion detection | IDS/IPS |
54| supply chain, dependency, SBom, package integrity | Supply Chain Security |
55
56## Routing Decision Table
57
58| Primary Domain | Always Load | Load On Signal | Never Load |
59| --- | --- | --- | --- |
60| Network Fundamentals | `network-fundamentals.md` | `firewall-rules.md`, `network-segmentation.md` | `compliance/`, `devsecops/` |
61| Firewall & Access Control | `firewall-rules.md` | `network-fundamentals.md`, `network-segmentation.md` | `cryptography/`, `compliance/` |
62| VPN & Tunneling | `vpn-tunneling.md` | `network-fundamentals.md`, `ssl-tls-certificates.md` | `compliance/`, `container-security.md` |
63| DNS Security | `dns-security.md` | `network-fundamentals.md`, `ssl-tls-certificates.md` | `container-security.md`, `pentest/` |
64| SSL/TLS & Certificates | `ssl-tls-certificates.md` | `network-fundamentals.md`, `dns-security.md` | `pentest/`, `siem/` |
65| Infrastructure Hardening | `linux-hardening.md` | `firewall-rules.md`, `secret-management.md` | `cloud-security.md` |
66| Secret Management | `secret-management.md` | `linux-hardening.md`, `container-security.md` | `dns-security.md` |
67| Container Security | `container-security.md` | `linux-hardening.md`, `devsecops-pipeline.md` | `vpn-tunneling.md` |
68| Cloud Security | `cloud-security-aws.md` | `network-segmentation.md`, `secret-management.md` | `linux-hardening.md` (direct) |
69| OWASP & Vulnerabilities | `owasp-top10-deep.md` | `vulnerability-scanning.md`, `devsecops-pipeline.md` | `vpn-tunneling.md` |
70| Penetration Testing | `pentest-methodology.md` | `vulnerability-scanning.md`, `owasp-top10-deep.md` | `compliance/` |
71| Incident Response | `incident-response.md` | `siem-log-analysis.md`, `threat-modeling.md` | `vpn-tunneling.md` |
72| Cryptography | `cryptography-guide.md` | `ssl-tls-certificates.md`, `pki-certificates.md` | `firewall-rules.md` |
73| DevSecOps | `devsecops-pipeline.md` | `sast-dast-sca.md`, `supply-chain-security.md` | `vpn-tunneling.md` |
74| Compliance | `iso27001-checklist.md` | relevant domain checklist | `pentest/`, `cryptography/` (details) |
75| Zero Trust | `zero-trust-architecture.md` | `network-segmentation.md`, `secret-management.md` | `dns-security.md` |
76| Vulnerability Scanning | `vulnerability-scanning.md` | `owasp-top10-deep.md`, `devsecops-pipeline.md` | `vpn-tunneling.md`, `compliance/` |
77| SIEM & Log Analysis | `siem-log-analysis.md` | `incident-response.md`, `ids-ips-patterns.md` | `vpn-tunneling.md`, `cryptography/` |
78| Threat Modeling | `threat-modeling.md` | `owasp-top10-deep.md`, `incident-response.md` | `firewall-rules.md`, `dns-security.md` |
79| PKI & Certificates | `pki-certificates.md` | `ssl-tls-certificates.md`, `cryptography-guide.md` | `firewall-rules.md`, `pentest/` |
80| DDoS Mitigation | `ddos-mitigation.md` | `firewall-rules.md`, `network-fundamentals.md` | `compliance/`, `cryptography/` |
81| IDS/IPS | `ids-ips-patterns.md` | `siem-log-analysis.md`, `network-fundamentals.md` | `compliance/`, `dns-security.md` |
82| Supply Chain Security | `supply-chain-security.md` | `devsecops-pipeline.md`, `sast-dast-sca.md` | `vpn-tunneling.md`, `firewall-rules.md` |
83| API Security | `api-security-advanced.md` | `owasp-top10-deep.md`, `zero-trust-architecture.md` | `dns-security.md`, `vpn-tunneling.md` |
84
85## Context Boundary Enforcement
86
871. Max context load: 4 references first pass.
882. Security isolation:
89 - Network tasks: do not load application security or compliance details.
90 - Compliance tasks: do not load offensive security (pentest, exploit).
91 - DevSecOps tasks: do not load network infrastructure details.
923. Cross-domain trigger:
93 - Vulnerability found: load `incident-response.md` as supplemental.
94 - Secret exposure: load `secret-management.md` regardless of primary domain.
95 - Production deployment: load `ssl-tls-certificates.md` + relevant hardening.
964. Always declare loaded and skipped references.
97
98## Starter Templates
99
100| Template | Use When |
101| --- | --- |
102| `iptables-rules.sh` | Configuring Linux firewall rules |
103| `nginx-ssl-hardened.conf` | Setting up production-grade HTTPS with hardened TLS |
104| `ssh-hardening.sh` | Hardening SSH server configuration |
105| `docker-security-scan.yml` | Adding container security scanning to CI |
106| `vault-setup.hcl` | Setting up HashiCorp Vault for secrets |
107| `security-headers.js` | Configuring comprehensive security headers (Express) |
108| `rate-limiter-advanced.js` | Advanced rate limiting with Redis backend |
109| `csp-policy.js` | Content Security Policy builder |
110| `security-ci-pipeline.yml` | Security-focused CI/CD pipeline (SAST/DAST/SCA) |
111| `pentest-checklist.md` | Pre-deployment penetration testing checklist |
112
113## Operating Rules
114
1151. Never bulk-load all references.
1162. Security advice must be accurate — when uncertain, flag with `⚠️ VERIFY:` and explain what to verify.
1173. Always provide both the "what" (config/code) and the "why" (threat it mitigates).
1184. Default to the most secure option; relax only when user explicitly requests.
1195. Never log or output secrets, keys, or credentials in examples — use placeholders.
1206. When providing attack/exploit knowledge, always include the defensive countermeasure.
121
122## Reference Files
123
124- `references/linux-hardening.md`: OS hardening, user management, kernel security, and audit logging.
125- `references/secret-management.md`: secret lifecycle, Vault/AWS SM/Docker secrets, rotation procedures.
126- `references/container-security.md`: Dockerfile hardening, image scanning, runtime security, K8s pod security.
127- `references/cloud-security-aws.md`: IAM, VPC, S3 security, encryption, monitoring and compliance.
128- `references/api-security-advanced.md`: multi-layer API protection, rate limiting tiers, output filtering.
129- `references/zero-trust-architecture.md`: identity-centric security, risk scoring, microsegmentation, mTLS.
130- `references/ddos-mitigation.md`: 4-layer defense architecture, CDN/WAF/Nginx/app rate limiting.
131- `references/ids-ips-patterns.md`: detection patterns, host/network alerts, and Suricata-style rules.
132- `references/security-audit-framework.md`: audit checklists, access review, and reporting framework.
133- `references/network-fundamentals.md`: OSI model security, TCP/IP, common ports, CIDR subnetting, network security tools.
134- `references/firewall-rules.md`: iptables, UFW, AWS Security Groups, Docker port binding security.
135- `references/vpn-tunneling.md`: WireGuard configuration, SSH tunneling techniques, key rotation.
136- `references/dns-security.md`: DNSSEC, DoH/DoT, SPF/DKIM/DMARC, DNS threats and defenses.
137- `references/ssl-tls-certificates.md`: TLS configuration, Let's Encrypt, certificate chain, OCSP stapling.
138- `references/network-segmentation.md`: zone architecture, AWS VPC, Docker networks, K8s NetworkPolicy.
139- `references/owasp-top10-deep.md`: A01-A10 with vulnerable and fixed code examples.
140- `references/pentest-methodology.md`: 6-phase methodology, recon tools, exploitation, reporting.
141- `references/vulnerability-scanning.md`: scanner types, ZAP/Nmap commands, scanning schedule.
142- `references/incident-response.md`: NIST IR phases, severity levels, containment, post-mortem.
143- `references/siem-log-analysis.md`: ELK stack, security events, alert rules, retention policy.
144- `references/threat-modeling.md`: STRIDE/DREAD frameworks, trust boundaries, threat model template.
145- `references/devsecops-pipeline.md`: shift-left architecture, pre-commit hooks, CI/CD security stages.
146- `references/sast-dast-sca.md`: Semgrep/SonarQube/CodeQL, ZAP DAST, Snyk SCA, custom rules.
147- `references/iac-security.md`: tfsec/Checkov, common misconfigs, secure Terraform patterns.
148- `references/supply-chain-security.md`: attack vectors, defense layers, SBOM, package provenance.
149- `references/iso27001-checklist.md`: Annex A controls mapped to developer actions.
150- `references/gdpr-compliance.md`: 7 principles, user rights code, consent management, breach notification.
151- `references/soc2-checklist.md`: trust service criteria, control activities, evidence requirements.
152- `references/cryptography-guide.md`: algorithm decision tables, AES-256-GCM, key management.
153- `references/pki-certificates.md`: X.509 fields, cert types, mTLS setup, internal CA.