File contents セキュリティレビュー
OWASP API Security Top 10 (2023) と {開発言語をここに書く} セキュリティベストプラクティスに基づくレビュースキル。
OWASP チェック項目
ID
リスク
チェック内容
API1
BOLA
tenant_id 検証、file_id との組み合わせ検証
API2
Broken Auth
gRPC メタデータ認証
API3
Property
レスポンスの不要情報
API4
Resource
ファイルサイズ制限、ページネーション
{開発言語をここに書く} セキュリティ
項目
検索パターン
依存関係脆弱性
N/A
unsafe コード
N/A
ハードコード認証情報
N/A
バージョン管理チェック
dependabotやrenovateで自動検証できないバージョン指定をチェックします。Dockerfile内の直接指定、GitHub Actionsのバージョン、設定ファイルで指定されたツールバージョンなどが対象です。古いバージョンの使用はセキュリティリスクやパフォーマンス問題につながる可能性があります。
注意 : package.json、requirements.txt、go.modなどの依存関係管理ファイルはdependabot/renovateで検証されるため、このチェックの対象外です。
チェック対象ファイルとパターン
ファイルタイプ
ファイル名/パターン
チェック内容
Dockerfile
Dockerfile, *.dockerfile, Dockerfile.*
FROM イメージとタグ、RUN apt-get install、RUN apk add でのパッケージバージョン
GitHub Actions
.github/workflows/*.yml, .github/workflows/*.yaml
uses: でのアクションバージョン、setup-* アクションの *-version 指定
ツールバージョン設定
.nvmrc, .python-version, .go-version, .tool-versions
開発環境のツールバージョン指定
その他の設定
Makefile, runtime.txt
ビルドスクリプトや実行環境のバージョン指定
チェック手順
ファイルの検出
上記パターンに該当するファイルを検索
各ファイルからバージョン指定を抽出
バージョン情報の取得
現在指定されているバージョンを特定
可能な場合、最新の安定版を確認(Web検索やAPIを使用)
EOL(サポート終了)情報を確認
更新可否の判定
メジャーバージョン更新: 破壊的変更の可能性あり、更新を推奨
EOL: 早急な更新が必要
既知のセキュリティ脆弱性: 即座の対応が必要
注意 : マイナーバージョンやパッチバージョン程度の差では指摘しません
優先度の設定
🔴 高: EOLバージョン、既知のセキュリティ脆弱性
🟡 中: メジャーバージョン以上の差がある
出力フォーマット
## バージョン管理ツールの更新可否
| 優先度 | ファイル | ツール/パッケージ | 現在のバージョン | 最新版 | 状態 | 備考 |
| ------ | ------------------------ | -------------------------- | ---------------- | ------- | ---------- | ---------------------------- |
| 🔴 | Dockerfile | python (FROM) | 3.8.0 | 3.12.1 | EOL | Python 3.8は2024年10月でEOL |
| 🔴 | Dockerfile | node (FROM) | 16.0.0 | 20.11.0 | 脆弱性あり | CVE-2023-XXXXX: 既知の脆弱性 |
| 🟡 | .github/workflows/ci.yml | actions/checkout | v3 | v4 | 更新可 | メジャーバージョンアップ |
| 🟡 | Dockerfile | apt-get: postgresql-client | 12 | 16 | 更新可 | メジャーバージョンアップ |
注意 : この表に表示されるのは、メジャーバージョン以上の差がある、またはEOL・脆弱性があるバージョン指定のみです。マイナーバージョンやパッチバージョン程度の差は表示されません。
チェック実施の注意点
対象の明確化 : このチェックはdependabot/renovateで自動検証できないバージョン指定が対象です。package.json、requirements.txt、go.modなどの依存関係管理ファイルは対象外です
指摘基準 : メジャーバージョン以上の差、またはEOL・既知の脆弱性がある場合のみ指摘します。マイナーバージョンやパッチバージョン程度の差では指摘しません
破壊的変更 : メジャーバージョン更新時は破壊的変更の可能性があるため、リリースノートの確認を推奨
互換性 : 特にDockerイメージやCI/CDツールは、更新により既存の動作に影響する可能性あり
テスト : バージョン更新後は必ずテストを実行
段階的更新 : 複数のメジャーバージョンをスキップしている場合は、段階的な更新を推奨
Converted and distributed by TomeVault — claim your Tome and manage your conversions.
1 --- 2 name: yellow-seed-my-portfolio-reviewing-security 3 description: セキュリティレビュー 4 --- 5 6 # セキュリティレビュー 7 8 OWASP API Security Top 10 (2023) と {開発言語をここに書く} セキュリティベストプラクティスに基づくレビュースキル。 9 10 ## OWASP チェック項目 11 12 | ID | リスク | チェック内容 | 13 | ---- | ----------- | ------------------------------------------ | 14 | API1 | BOLA | tenant_id 検証、file_id との組み合わせ検証 | 15 | API2 | Broken Auth | gRPC メタデータ認証 | 16 | API3 | Property | レスポンスの不要情報 | 17 | API4 | Resource | ファイルサイズ制限、ページネーション | 18 19 ## {開発言語をここに書く} セキュリティ 20 21 | 項目 | 検索パターン | 22 | -------------------- | ------------ | 23 | 依存関係脆弱性 | `N/A` | 24 | unsafe コード | `N/A` | 25 | ハードコード認証情報 | `N/A` | 26 27 ## バージョン管理チェック 28 29 dependabotやrenovateで自動検証できないバージョン指定をチェックします。Dockerfile内の直接指定、GitHub Actionsのバージョン、設定ファイルで指定されたツールバージョンなどが対象です。古いバージョンの使用はセキュリティリスクやパフォーマンス問題につながる可能性があります。 30 31 **注意**: `package.json`、`requirements.txt`、`go.mod`などの依存関係管理ファイルはdependabot/renovateで検証されるため、このチェックの対象外です。 32 33 ### チェック対象ファイルとパターン 34 35 | ファイルタイプ | ファイル名/パターン | チェック内容 | 36 | -------------------- | ------------------------------------------------------------ | ------------------------------------------------------------------------------------ | 37 | Dockerfile | `Dockerfile`, `*.dockerfile`, `Dockerfile.*` | `FROM` イメージとタグ、`RUN apt-get install`、`RUN apk add` でのパッケージバージョン | 38 | GitHub Actions | `.github/workflows/*.yml`, `.github/workflows/*.yaml` | `uses:` でのアクションバージョン、`setup-*` アクションの `*-version` 指定 | 39 | ツールバージョン設定 | `.nvmrc`, `.python-version`, `.go-version`, `.tool-versions` | 開発環境のツールバージョン指定 | 40 | その他の設定 | `Makefile`, `runtime.txt` | ビルドスクリプトや実行環境のバージョン指定 | 41 42 ### チェック手順 43 44 1. **ファイルの検出** 45 - 上記パターンに該当するファイルを検索 46 - 各ファイルからバージョン指定を抽出 47 48 2. **バージョン情報の取得** 49 - 現在指定されているバージョンを特定 50 - 可能な場合、最新の安定版を確認(Web検索やAPIを使用) 51 - EOL(サポート終了)情報を確認 52 53 3. **更新可否の判定** 54 - メジャーバージョン更新: 破壊的変更の可能性あり、更新を推奨 55 - EOL: 早急な更新が必要 56 - 既知のセキュリティ脆弱性: 即座の対応が必要 57 - **注意**: マイナーバージョンやパッチバージョン程度の差では指摘しません 58 59 4. **優先度の設定** 60 - 🔴 高: EOLバージョン、既知のセキュリティ脆弱性 61 - 🟡 中: メジャーバージョン以上の差がある 62 63 ### 出力フォーマット 64 65 ```markdown 66 ## バージョン管理ツールの更新可否 67 68 | 優先度 | ファイル | ツール/パッケージ | 現在のバージョン | 最新版 | 状態 | 備考 | 69 | ------ | ------------------------ | -------------------------- | ---------------- | ------- | ---------- | ---------------------------- | 70 | 🔴 | Dockerfile | python (FROM) | 3.8.0 | 3.12.1 | EOL | Python 3.8は2024年10月でEOL | 71 | 🔴 | Dockerfile | node (FROM) | 16.0.0 | 20.11.0 | 脆弱性あり | CVE-2023-XXXXX: 既知の脆弱性 | 72 | 🟡 | .github/workflows/ci.yml | actions/checkout | v3 | v4 | 更新可 | メジャーバージョンアップ | 73 | 🟡 | Dockerfile | apt-get: postgresql-client | 12 | 16 | 更新可 | メジャーバージョンアップ | 74 ``` 75 76 **注意**: この表に表示されるのは、メジャーバージョン以上の差がある、またはEOL・脆弱性があるバージョン指定のみです。マイナーバージョンやパッチバージョン程度の差は表示されません。 77 78 ### チェック実施の注意点 79 80 - **対象の明確化**: このチェックはdependabot/renovateで自動検証できないバージョン指定が対象です。`package.json`、`requirements.txt`、`go.mod`などの依存関係管理ファイルは対象外です 81 - **指摘基準**: メジャーバージョン以上の差、またはEOL・既知の脆弱性がある場合のみ指摘します。マイナーバージョンやパッチバージョン程度の差では指摘しません 82 - **破壊的変更**: メジャーバージョン更新時は破壊的変更の可能性があるため、リリースノートの確認を推奨 83 - **互換性**: 特にDockerイメージやCI/CDツールは、更新により既存の動作に影響する可能性あり 84 - **テスト**: バージョン更新後は必ずテストを実行 85 - **段階的更新**: 複数のメジャーバージョンをスキップしている場合は、段階的な更新を推奨 86 87 --- 88 > Converted and distributed by [TomeVault](https://tomevault.io/claim/yellow-seed) — claim your Tome and manage your conversions. 89 <!-- tomevault:4.0:skill_md:2026-04-13 -->
tomevault-io/skills-registry/tree/main/yellow-seed--my-portfolio--reviewing-security commit c13104d868
Frequently asked questions How do I install the Yellow Seed My Portfolio Reviewing Security skill? Run npx skillmds@latest add tomevault-io/yellow-seed-my-portfolio-reviewing-security in your terminal (requires Node.js), paste this page's agent-chat prompt into Claude, Cursor, or any MCP-connected agent, or download the SKILL.md file and copy it into your agent's skills directory.
What does the Yellow Seed My Portfolio Reviewing Security skill do? セキュリティレビュー It is listed under Security on SkillMD.
Is Yellow Seed My Portfolio Reviewing Security safe to use? This skill has not completed SkillMD's automated safety review yet. Independent scanners report: SkillSpector: PASS, Skill Scanner: PASS. SkillMD never runs a skill's scripts for you; review the SKILL.md before installing.
Which AI agents work with Yellow Seed My Portfolio Reviewing Security? This skill is tagged as working with Claude Code, Claude.ai, OpenAI Codex. SKILL.md is an open format, so most agents that read a skills directory can load it too.
Is Yellow Seed My Portfolio Reviewing Security free to use? Yes. Installing skills from SkillMD is free, and the skill stays under its author's original license.
Who published Yellow Seed My Portfolio Reviewing Security? tomevault-io (@tomevault-io) published this skill. Their other Agent Skills are listed on their SkillMD profile.