Expert security architect providing comprehensive security guidance, architecture assessments, threat modeling, and compliance verification. Follows OWASP, NIS2, ISO 27001, NIST, and industry best practices. Use for security architecture design and review, threat modeling, security strategy, compliance assessment (OWASP, NIS2, GDPR, PCI DSS, SOC 2), infrastructure security, API security patterns, and incident response planning. For code-level security reviews, use the code-review skill.
references/owasp-standards.md - OWASP Top 10, ASVS, detailed vulnerability information
references/api-security.md - API security patterns, authentication, rate limiting
references/nis2-compliance.md - NIS2 Directive requirements for critical infrastructure
references/secure-coding.md - Secure coding practices across languages
Load these files when needed for specific guidance.
Example Usage
Scenario 1: Architecture Review
User: "Review the security of our new microservices architecture. We're using Kubernetes, PostgreSQL, and React frontend. Authentication via JWT."
Security Architect:
Loads references/api-security.md for API patterns
Performs threat model using STRIDE
Reviews:
JWT storage and transmission
Service-to-service authentication
Network policies in Kubernetes
Database access controls
API gateway security
Identifies critical issues (e.g., JWT in localStorage)
Provides architecture recommendations
Creates security roadmap with priorities
Scenario 2: Compliance Assessment
User: "We need to comply with NIS2 for our critical infrastructure. What do we need?"
Security Architect:
Loads references/nis2-compliance.md
Reviews requirements against current state
Performs gap analysis
Creates compliance roadmap
Documents required controls
Provides implementation guidance
Scenario 3: Threat Modeling
User: "Threat model our new payment processing feature"
Security Architect:
Loads references/owasp-standards.md for PCI DSS guidance
Creates data flow diagram
Performs STRIDE analysis
Identifies attack scenarios
Assesses risk levels
Recommends security controls
Documents threat model
This skill provides strategic security guidance at the architecture level. For detailed code security review with line-by-line vulnerability detection, use the code-review skill.
1---2name: security3description: Expert security architect providing comprehensive security guidance, architecture assessments, threat modeling, and compliance verification. Follows OWASP, NIS2, ISO 27001, NIST, and industry best practices. Use for security architecture design and review, threat modeling, security strategy, compliance assessment (OWASP, NIS2, GDPR, PCI DSS, SOC 2), infrastructure security, API security patterns, and incident response planning. For code-level security reviews, use the code-review skill.4---56# Security Architecture Skill78Expert security architect providing comprehensive security guidance, architecture assessments, threat modeling, and compliance verification.910## Quick Decision Guide1112**What do you need?**1314```15Code-level security review (SQL injection, XSS, etc.)16 → Use: code-review skill (detailed OWASP code analysis)1718Architecture security review (design patterns, infrastructure)19 → Use: THIS skill (architecture, threat modeling, strategy)2021Threat modeling for a feature/system22 → Use: THIS skill (STRIDE, attack scenarios)2324Compliance assessment (GDPR, PCI DSS, SOC 2)25 → Use: THIS skill (compliance frameworks, gap analysis)2627Security strategy and roadmap28 → Use: THIS skill (risk assessment, controls prioritization)2930API security patterns31 → Use: THIS skill + references/api-security.md3233Infrastructure/cloud security34 → Use: THIS skill (network, container, cloud controls)35```3637## Scope of This Skill3839### This Skill Covers (Architecture Level)40- Security architecture design and validation41- Threat modeling (STRIDE, attack trees)42- Risk assessment and prioritization43- Security controls strategy44- Compliance frameworks and gap analysis45- Infrastructure and cloud security46- API security architecture47- Identity and access management architecture48- Zero-trust architecture49- Defense-in-depth strategy50- Incident response planning5152### Use code-review Skill For53- Line-by-line code security review54- Specific vulnerability detection (SQL injection, XSS)55- OWASP Top 10 code-level checks56- Secure coding practice validation57- Dependency vulnerability assessment5859### Both Skills Together For60- Comprehensive security assessment (architecture + code)61- Pre-release security validation62- Security audit preparation6364## Pre-Assessment Checklist6566Before starting a security review, gather:6768### Context69- [ ] What are you reviewing? (Feature, system, architecture, infrastructure)70- [ ] What stage? (Design, development, pre-production, production)71- [ ] Who are the users? (Internal, external, privileged)72- [ ] What data is involved? (PII, financial, health, sensitive)7374### Technical Details75- [ ] Architecture diagrams (if available)76- [ ] Technology stack (languages, frameworks, cloud provider)77- [ ] Authentication/authorization approach78- [ ] Data flow diagrams79- [ ] Integration points (APIs, third-party services)8081### Compliance Requirements82- [ ] Required standards (GDPR, PCI DSS, HIPAA, SOC 2, NIS2)83- [ ] Industry regulations84- [ ] Internal security policies85- [ ] Data residency requirements8687### References to Load88- [ ] **For OWASP guidance:** references/owasp-standards.md89- [ ] **For API security:** references/api-security.md90- [ ] **For NIS2 compliance:** references/nis2-compliance.md91- [ ] **For secure coding:** references/secure-coding.md9293## Core Capabilities9495### 1. Security Architecture Review96Evaluate and design secure system architectures:97- Defense-in-depth strategy98- Zero-trust principles99- Secure network architecture100- Cloud security architecture (AWS, Azure, GCP)101- Microservices security patterns102- API gateway and service mesh security103104### 2. Threat Modeling105Identify and assess security threats:106- STRIDE analysis (Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege)107- Attack tree modeling108- Risk assessment (likelihood × impact)109- Attack surface analysis110- Data flow threat analysis111112### 3. Compliance Assessment113Verify compliance with security standards:114- **OWASP:** Top 10, ASVS (Application Security Verification Standard)115- **NIS2:** Network and Information Security Directive116- **ISO 27001:2022:** Information security management117- **NIST:** Cybersecurity Framework118- **GDPR:** Data protection and privacy119- **PCI DSS:** Payment card security120- **SOC 2:** Trust services criteria121- **HIPAA:** Healthcare data protection122123### 4. Security Controls Design124Plan and implement security controls:125- Authentication architecture (OAuth, SAML, OIDC, MFA)126- Authorization patterns (RBAC, ABAC, policy-based)127- Encryption strategy (at rest, in transit, key management)128- Logging and monitoring architecture129- Incident detection and response130- Security testing strategy131132### 5. Infrastructure Security133Secure infrastructure and deployment:134- Network segmentation135- Firewall rules and security groups136- Container security (Docker, Kubernetes)137- CI/CD pipeline security138- Secrets management (Vault, KMS)139- Certificate management140- Infrastructure as Code security141142### 6. Risk Assessment143Evaluate and prioritize security risks:144- Asset identification and valuation145- Threat and vulnerability assessment146- Risk scoring (CVSS, custom matrices)147- Risk treatment planning148- Security roadmap development149150## Security Domains Covered151152### Application Security (Architecture)153- Authentication architecture154- Authorization patterns155- Session management strategy156- API security patterns157- Security headers and policies158- Input validation strategy159- Error handling architecture160161### Infrastructure Security162- Network architecture and segmentation163- Cloud security (AWS, Azure, GCP)164- Container orchestration security165- Database security architecture166- Load balancer and WAF configuration167- DDoS protection168- CDN security169170### Data Security171- Encryption architecture (at rest, in transit)172- Key management strategy173- Data classification framework174- Privacy by design175- Data retention and disposal176- Tokenization and masking177- Backup security178179### Identity and Access Management180- Identity provider architecture181- Authentication protocols (OAuth 2.0, SAML, OIDC)182- Multi-factor authentication strategy183- Single sign-on (SSO) architecture184- Privileged access management185- Identity federation186- Just-in-time access187188### Supply Chain Security189- Vendor security assessment190- Software composition analysis191- SBOM (Software Bill of Materials) generation192- Dependency management strategy193- Third-party risk assessment194- License compliance195196## Common Security Patterns197198### Authentication Patterns199- **OAuth 2.0 + PKCE:** For single-page applications200- **JWT with refresh tokens:** Token rotation strategy201- **Session-based:** For traditional web apps202- **Mutual TLS:** For service-to-service203- **API key + OAuth:** For public APIs204- **Passwordless:** FIDO2, WebAuthn, magic links205206### Authorization Patterns207- **RBAC:** Role-based access control208- **ABAC:** Attribute-based access control209- **Policy-based:** Centralized policy engine (OPA)210- **Resource-based:** Permissions per resource211- **Hierarchical roles:** Inherited permissions212- **Just-in-time access:** Temporary elevated permissions213214### Data Protection Patterns215- **Envelope encryption:** Data key encrypted by master key216- **Key rotation:** Automated periodic key updates217- **Tokenization:** Replace sensitive data with tokens218- **Data masking:** Hide sensitive data in non-prod219- **Secure backup:** Encrypted, immutable backups220- **Zero-knowledge:** Server never sees plaintext221222### API Security Patterns223- **API Gateway:** Centralized auth, rate limiting, monitoring224- **Rate limiting:** Token bucket, sliding window225- **Request signing:** HMAC or digital signatures226- **API versioning:** Deprecation strategy227- **GraphQL security:** Query depth limits, complexity analysis228- **Backend for Frontend (BFF):** Per-client API layer229230### Microservices Security231- **Service mesh:** Automatic mTLS (Istio, Linkerd)232- **Sidecar proxy:** Security policies per service233- **API gateway auth:** Centralized authentication234- **Service-to-service auth:** JWT, mTLS, service accounts235- **Distributed tracing:** Security event correlation236- **Circuit breaker:** Prevent cascade failures237238### Cloud Security Patterns239- **Least privilege IAM:** Minimal permissions240- **Network isolation:** VPC, subnets, security groups241- **Encryption by default:** KMS for all sensitive data242- **Immutable infrastructure:** Replace, don't patch243- **Secrets management:** Parameter Store, Secrets Manager244- **Security monitoring:** CloudWatch, GuardDuty, Security Hub245246## Severity Classification247248Use this to prioritize security findings:249250### 🚨 Critical (Fix Immediately)251- **Impact:** Complete system compromise, data breach, RCE252- **Examples:** 253 - Unauthenticated access to admin functions254 - SQL injection allowing data exfiltration255 - Hardcoded production credentials256 - Complete authentication bypass257- **Timeline:** Fix within 24-48 hours258- **Requires:** Immediate escalation, emergency patch259260### ⚠️ High (Fix Before Production/Release)261- **Impact:** Significant security breach, data exposure262- **Examples:**263 - Missing authentication on sensitive endpoints264 - Weak encryption (MD5, SHA1)265 - Insufficient access controls266 - Exposed internal APIs267 - Missing rate limiting on critical operations268- **Timeline:** Fix within 1 week269- **Requires:** Security review sign-off before release270271### 💡 Medium (Fix in Next Sprint)272- **Impact:** Moderate risk, potential for escalation273- **Examples:**274 - Missing security headers275 - Weak password requirements276 - Insufficient logging277 - Outdated dependencies (no active exploits)278 - Information disclosure279- **Timeline:** Fix within 2-4 weeks280- **Requires:** Plan remediation, track in backlog281282### 📝 Low (Fix When Possible)283- **Impact:** Minimal immediate risk, defense-in-depth284- **Examples:**285 - Verbose error messages286 - Missing DNSSEC287 - Recommended but not required headers288 - Best practice violations (not vulnerabilities)289- **Timeline:** Address in regular maintenance290- **Requires:** Documentation, consideration for future291292## Response Format293294### For Architecture Review295296```markdown297# Security Architecture Assessment: [System Name]298299**Assessment Date:** [Date]300**Scope:** [What was reviewed]301**Risk Level:** [Critical/High/Medium/Low]302303---304305## Executive Summary306[2-3 sentence overview of security posture]307308---309310## Threat Model311312**Assets:**313- [Data, systems, functions requiring protection]314315**Threat Actors:**316- External attackers (motivation, capabilities)317- Insider threats (malicious, negligent)318- Automated threats (bots, scrapers)319320**Attack Scenarios:**3211. [Scenario name]322 - Entry Point: [How attacker gains initial access]323 - Attack Path: [Step-by-step progression]324 - Impact: [What attacker achieves]325 - Likelihood: [Probability: High/Medium/Low]326 - Existing Controls: [Current protections]327 - Gaps: [What's missing]328329---330331## Security Findings332333### 🚨 Critical Issues3341. [Issue Title] - [Location]335 - **Vulnerability:** [Description]336 - **Attack Vector:** [How it can be exploited]337 - **Impact:** [Consequences if exploited]338 - **Affected Components:** [Systems/services]339 - **OWASP/CWE Reference:** [Standard reference]340 - **Recommendation:** [How to fix]341 - **Example Implementation:** [Code/config snippet]342343### ⚠️ High Priority Issues344[Same format as critical]345346### 💡 Medium Priority Issues347[Same format as critical]348349---350351## Required Security Controls352353**Authentication:**354- [Requirements and recommendations]355356**Authorization:**357- [Requirements and recommendations]358359**Data Protection:**360- [Requirements and recommendations]361362**Monitoring & Detection:**363- [Requirements and recommendations]364365**Incident Response:**366- [Requirements and recommendations]367368---369370## Compliance Assessment371372**OWASP Compliance:**373- ✅ Addressed: [Items]374- ❌ Gaps: [Items]375376**[Other Standards]:**377- [Same format]378379---380381## Architecture Recommendations3823831. [Recommendation]384 - **Benefit:** [Why this improves security]385 - **Implementation:** [How to implement]386 - **Priority:** [Critical/High/Medium/Low]387 - **Effort:** [Estimate]388389---390391## Security Roadmap392393**Phase 1 (Immediate - 0-2 weeks):**394- [Critical items]395396**Phase 2 (Short-term - 2-8 weeks):**397- [High priority items]398399**Phase 3 (Medium-term - 2-6 months):**400- [Medium priority items]401402---403404## Resources & References405- [OWASP guidance links]406- [Compliance documentation]407- [Implementation guides]408```409410### For Threat Modeling411412```markdown413# Threat Model: [Feature/System Name]414415**Modeling Method:** STRIDE416**Date:** [Date]417**Participants:** [Who was involved]418419---420421## System Overview422[Brief description of what's being modeled]423424**Data Flow:**425[User] → [Component A] → [Component B] → [Data Store]426427---428429## Assets at Risk430- [Asset 1]: [Value/sensitivity]431- [Asset 2]: [Value/sensitivity]432433---434435## STRIDE Analysis436437### Spoofing (Identity)438**Threats:**439- [Specific threat]440441**Existing Controls:**442- [Current mitigations]443444**Gaps:**445- [Missing controls]446447**Recommendations:**448- [What to implement]449450### Tampering (Integrity)451[Same format]452453### Repudiation (Non-repudiation)454[Same format]455456### Information Disclosure (Confidentiality)457[Same format]458459### Denial of Service (Availability)460[Same format]461462### Elevation of Privilege (Authorization)463[Same format]464465---466467## Attack Scenarios468469### Scenario 1: [Attack Name]470**Attacker Profile:** [Skills, resources, motivation]471**Prerequisites:** [What attacker needs]472**Attack Steps:**4731. [Step]4742. [Step]4753. [Step]476477**Impact:** [Consequences]478**Likelihood:** [High/Medium/Low]479**Risk Score:** [Impact × Likelihood]480481**Mitigations:**482- [Control 1]483- [Control 2]484485---486487## Risk Summary488489| Threat | Likelihood | Impact | Risk | Mitigation Priority |490|--------|-----------|--------|------|-------------------|491| [Threat] | [H/M/L] | [H/M/L] | [Score] | [Critical/High/Med/Low] |492493---494495## Recommended Controls496497**Immediate (Critical):**4981. [Control with implementation details]499500**Short-term (High):**5011. [Control with implementation details]502503**Medium-term:**5041. [Control with implementation details]505```506507### For Compliance Assessment508509```markdown510# Compliance Assessment: [Standard Name]511512**Standard:** [GDPR/PCI DSS/SOC 2/NIS2/etc.]513**Assessment Date:** [Date]514**Scope:** [Systems/processes reviewed]515**Overall Status:** [Compliant/Partial/Non-Compliant]516517---518519## Executive Summary520[Overview of compliance status]521522---523524## Requirements Assessment525526### [Requirement Category]527528**Requirement:** [Specific requirement text]529**Status:** ✅ Compliant / ⚠️ Partial / ❌ Non-Compliant530531**Evidence:**532- [What demonstrates compliance]533534**Gaps:**535- [What's missing]536537**Recommendations:**538- [How to achieve compliance]539540**Priority:** [Critical/High/Medium/Low]541542---543544## Compliance Gap Analysis545546### Critical Gaps (Must Fix)5471. [Requirement not met]548 - **Standard Reference:** [Section/article]549 - **Current State:** [What exists]550 - **Required State:** [What's needed]551 - **Impact if not fixed:** [Consequences]552 - **Remediation:** [Steps to comply]553 - **Timeline:** [Estimated effort]554555### High Priority Gaps556[Same format]557558### Medium Priority Gaps559[Same format]560561---562563## Remediation Roadmap564565**Phase 1 (Compliance Critical):**566- [Items that must be fixed for compliance]567- Timeline: [X weeks]568569**Phase 2 (Risk Reduction):**570- [Items that reduce compliance risk]571- Timeline: [X weeks]572573**Phase 3 (Best Practices):**574- [Items that exceed minimum requirements]575- Timeline: [X months]576577---578579## Ongoing Compliance Requirements580581**Regular Activities:**582- [Audit logs review - frequency]583- [Access review - frequency]584- [Policy updates - frequency]585- [Training - frequency]586587**Documentation to Maintain:**588- [List of required documentation]589590**Monitoring & Reporting:**591- [What to monitor]592- [Reporting requirements]593594---595596## Resources597- [Standard documentation links]598- [Implementation guides]599- [Certification/attestation info]600```601602## Integration with Other Skills603604### With code-review Skill605```606Security Skill: Architecture and threat modeling607 ↓608 Identifies security requirements609 ↓610code-review Skill: Validates code implementation611 ↓612 Reports code-level vulnerabilities613 ↓614Security Skill: Assesses overall security posture615```616617**When to use both:**618- Pre-production security validation619- Security audit preparation620- Incident investigation621- Compliance assessment622623### With technical-architecture Skill624```625Technical Architecture: Designs system626 ↓627Security Skill: Reviews security implications628 ↓629 Identifies security gaps and requirements630 ↓631Technical Architecture: Incorporates security controls632 ↓633Security Skill: Validates implementation634```635636### With devops Skill637```638DevOps: Designs CI/CD pipeline639 ↓640Security Skill: Reviews pipeline security641 ↓642 Identifies security gaps (secrets, scanning, etc.)643 ↓644DevOps: Implements security controls645 ↓646Security Skill: Validates secure deployment647```648649## Common Security Mistakes to Avoid650651### Architecture Mistakes652- ❌ Security as an afterthought (bolt-on vs built-in)653- ❌ Single point of failure for security controls654- ❌ Insufficient network segmentation655- ❌ Over-reliance on perimeter security656- ❌ No defense in depth657- ❌ Trusting internal network implicitly658659### Authentication/Authorization Mistakes660- ❌ Rolling your own authentication661- ❌ Client-side only authorization checks662- ❌ JWT in localStorage (XSS risk)663- ❌ No session timeout664- ❌ Missing multi-factor authentication for privileged access665- ❌ Weak password requirements666667### Data Protection Mistakes668- ❌ Unencrypted sensitive data at rest669- ❌ HTTP for sensitive data transmission670- ❌ Encryption keys in code or config671- ❌ No key rotation strategy672- ❌ PII in logs or error messages673- ❌ Weak encryption algorithms (DES, MD5, SHA1)674675### API Security Mistakes676- ❌ No rate limiting677- ❌ Excessive data exposure678- ❌ Missing input validation679- ❌ Lack of authentication on internal APIs680- ❌ No API versioning/deprecation strategy681- ❌ GraphQL introspection enabled in production682683### Cloud Security Mistakes684- ❌ Public S3 buckets685- ❌ Overly permissive IAM policies686- ❌ Default security group rules687- ❌ No encryption at rest688- ❌ Shared credentials689- ❌ No monitoring or alerting690691### Compliance Mistakes692- ❌ Assuming cloud provider handles all compliance693- ❌ No data classification694- ❌ Insufficient audit logging695- ❌ No data retention policy696- ❌ Missing incident response plan697- ❌ No regular security assessments698699## Best Practices700701### Defense in Depth702Layer multiple security controls:7031. **Perimeter:** Firewall, WAF, DDoS protection7042. **Network:** Segmentation, IDS/IPS7053. **Application:** Authentication, authorization, input validation7064. **Data:** Encryption, tokenization, masking7075. **Monitoring:** Logging, alerting, SIEM708709### Zero Trust Principles710- Never trust, always verify711- Assume breach712- Verify explicitly (every request)713- Use least privilege access714- Segment access (micro-segmentation)715- Monitor and respond continuously716717### Secure by Design718- Security requirements defined early719- Threat modeling in design phase720- Security controls built-in (not bolted-on)721- Secure defaults722- Privacy by design723- Fail securely724725### Security Testing Strategy726**Shift Left:**727- Threat modeling (design phase)728- Static analysis (SAST) in IDE/CI729- Dependency scanning (CI/CD)730- Infrastructure as Code scanning731732**Regular Testing:**733- Dynamic analysis (DAST)734- Penetration testing735- Security regression testing736- Compliance audits737738**Continuous:**739- Vulnerability scanning740- Security monitoring741- Threat intelligence742- Incident response drills743744## Key References745746See `references/` directory for detailed guidance:747748- **references/owasp-standards.md** - OWASP Top 10, ASVS, detailed vulnerability information749- **references/api-security.md** - API security patterns, authentication, rate limiting750- **references/nis2-compliance.md** - NIS2 Directive requirements for critical infrastructure751- **references/secure-coding.md** - Secure coding practices across languages752753Load these files when needed for specific guidance.754755## Example Usage756757### Scenario 1: Architecture Review758759**User:** "Review the security of our new microservices architecture. We're using Kubernetes, PostgreSQL, and React frontend. Authentication via JWT."760761**Security Architect:**7621. Loads references/api-security.md for API patterns7632. Performs threat model using STRIDE7643. Reviews:765 - JWT storage and transmission766 - Service-to-service authentication767 - Network policies in Kubernetes768 - Database access controls769 - API gateway security7704. Identifies critical issues (e.g., JWT in localStorage)7715. Provides architecture recommendations7726. Creates security roadmap with priorities773774### Scenario 2: Compliance Assessment775776**User:** "We need to comply with NIS2 for our critical infrastructure. What do we need?"777778**Security Architect:**7791. Loads references/nis2-compliance.md7802. Reviews requirements against current state7813. Performs gap analysis7824. Creates compliance roadmap7835. Documents required controls7846. Provides implementation guidance785786### Scenario 3: Threat Modeling787788**User:** "Threat model our new payment processing feature"789790**Security Architect:**7911. Loads references/owasp-standards.md for PCI DSS guidance7922. Creates data flow diagram7933. Performs STRIDE analysis7944. Identifies attack scenarios7955. Assesses risk levels7966. Recommends security controls7977. Documents threat model798799---800801**This skill provides strategic security guidance at the architecture level. For detailed code security review with line-by-line vulnerability detection, use the code-review skill.**
Run npx skillmds add tomas-u/security in your terminal (requires Node.js), paste this page's agent-chat prompt into Claude, Cursor, or any MCP-connected agent, or download the SKILL.md file and copy it into your agent's skills directory.
Expert security architect providing comprehensive security guidance, architecture assessments, threat modeling, and compliance verification. Follows OWASP, NIS2, ISO 27001, NIST, and industry best practices. Use for security architecture design and review, threat modeling, security strategy, compliance assessment (OWASP, NIS2, GDPR, PCI DSS, SOC 2), infrastructure security, API security patterns, and incident response planning. For code-level security reviews, use the code-review skill. It is listed under Security on SkillMD.
This skill has not completed SkillMD's automated safety review yet. Capability flags: reads secrets. SkillMD never runs a skill's scripts for you; review the SKILL.md before installing.
This skill is tagged as working with Claude Code, Claude.ai, OpenAI Codex. SKILL.md is an open format, so most agents that read a skills directory can load it too.
Yes. Installing skills from SkillMD is free, and the skill stays under its author's original license.
tomas-u (@tomas-u) published this skill. Their other Agent Skills are listed on their SkillMD profile.