# Malware Evidence Auditor Ja

> マルウェア解析レポートを最終化する前に、証拠分類、解析状態、確信度、静的・動的事実の混同、過剰断定を日本語で監査するSkill。検体解析そのものや新しい挙動の推測には使用しない。

- Skill: `str-sa1t0/malware-evidence-auditor-ja` (Agent Skill, multi-file: 5 files)
- Install (CLI): `npx skillmds@latest add str-sa1t0/malware-evidence-auditor-ja`
- Raw SKILL.md: https://api.skillmd.com/api/skills/str-sa1t0/malware-evidence-auditor-ja/raw
- Safety review: pending (external: skill-scanner PASS, skillspector PASS)
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: str-sa1t0 (https://skillmd.com/u/str-sa1t0)
- Updated: 2026-09-22
- Page: https://skillmd.com/skills/str-sa1t0/malware-evidence-auditor-ja

---


# Malware Evidence Auditor JA

マルウェア解析レポートの結論が提示済み証拠を越えていないかを、解析担当とは分離して検査する。

## 境界

- 検体を実行、変更、アップロードしない。
- 未提示の証拠を補完せず、外部CTIを自動検索しない。
- 表現を強めるためにEvidence classやConfidenceを引き上げない。
- 問題のある主張は、削除、限定、または必要証拠の提示を勧告する。

## 正規値

Evidence classは次の5値だけを使用する。

- `OBSERVED_STATIC`
- `OBSERVED_RUNTIME`
- `INFERRED`
- `EXTERNAL`
- `UNKNOWN`

Analysis stateは必要な場合だけ次の4値を使用する。

- `DYNAMIC_NOT_EXECUTED`
- `NOT_OBSERVED_RUNTIME`
- `STATIC_TOOL_UNAVAILABLE`
- `SAFETY_BLOCKED`

`STATIC_RECONSTRUCTED_BLOB` は再構成Artifactの種別であり、Evidence classではない。

## 監査手順

1. 対象レポート、対象Program、解析範囲を固定する。
2. ローカルファイルなら `scripts/validate_evidence.py` を実行し、Evidence Tableの存在、必須列、列数、正規値の誤りを先に検出する。
3. [監査規則](references/audit-rules.md) に従い、主張と証拠の意味的な対応を確認する。
4. 各問題を `ERROR`、`WARNING`、`NOTE` に分類し、該当箇所、理由、最小修正案を示す。
5. 修正後に検査を再実行し、未解決の `ERROR` がないことを確認する。

## 出力

次の順で簡潔に報告する。

1. Verdict: `PASS` / `PASS_WITH_WARNINGS` / `FAIL`
2. Findings: Severity、Location、Rule、Evidence、Correction
3. Unsupported claims
4. Missing evidence or provenance
5. Remaining limitations

`PASS` は解析結果が真であることではなく、提示された証拠と主張の関係に重大な不整合が見つからなかったことだけを意味する。

