Security Expert Skill
Quick Start
# 1. Navigation rapide vers un agent
security-expert/agents/appsec/sast # Analyse statique du code
security-expert/agents/appsec/dast # Tests dynamiques
security-expert/agents/secure-coding/validation # Validation des entrees
security-expert/agents/threat-modeling/stride # Methodologie STRIDE
security-expert/agents/penetration/owasp-top10 # Tests OWASP Top 10
security-expert/agents/compliance/rgpd # Implementation RGPD
# 2. Executer les tests de validation
cd .web-agency/skills/security-expert && npm test
# 3. Questions frequentes
"Comment implementer SAST dans ma CI ?" -> appsec/sast
"Valider les entrees utilisateur ?" -> secure-coding/validation
"Faire un threat model de mon app ?" -> threat-modeling/stride
"Tester les vulnerabilites OWASP ?" -> penetration/owasp-top10
"Implementer le RGPD techniquement ?" -> compliance/rgpd
Position dans l'Architecture
Ce skill est au NIVEAU 3 : IMPLEMENTATION. Il implemente les politiques de securite definies par direction-technique/securite.
+---------------------------------------------------------------------------+
| NIVEAU 1 : STRATEGIE (direction-technique/securite) |
| -> POURQUOI : Politique securite, exigences conformite, budget |
+----------------------------------------------------------------------------+
| NIVEAU 2 : PROCESSUS |
| +----------------------------+ +----------------------------+ |
| | testing-process | | web-dev-process | |
| | security/ (methodologie) | | testing/security/ | |
| | QUOI : Quels tests faire | | QUOI : Quand tester | |
| +----------------------------+ +----------------------------+ |
+----------------------------------------------------------------------------+
| NIVEAU 3 : IMPLEMENTATION |
| +------------------------------------------------------------------+ |
| | security-expert <- CE SKILL | |
| | COMMENT : SAST, DAST, secure coding, pentest, compliance impl | |
| +------------------------------------------------------------------+ |
+----------------------------------------------------------------------------+
Philosophie
Securiser par design, valider en continu.
Ce skill :
- Implemente les outils de securite (SAST, DAST, IAST)
- Guide le secure coding avec des patterns concrets
- Realise les threat models et analyses de risques
- Execute les tests de penetration
- Implemente la conformite (RGPD, SOC2, ISO27001)
Il ne fait PAS :
- Les decisions strategiques de securite ->
direction-technique/securite
- La definition des process de tests securite ->
testing-process/security
- La gestion des incidents ->
direction-technique/support/gestion-incidents
- La configuration infrastructure securisee ->
devops/infrastructure
Domaines et Agents (24 agents)
1. appsec/ - Application Security (5 agents)
Outils et implementation de la securite applicative.
| Agent |
Responsabilite |
Technologies |
orchestrator |
Coordination AppSec |
- |
sast |
Analyse statique du code |
SonarQube, Semgrep, CodeQL |
dast |
Tests dynamiques |
OWASP ZAP, Burp Suite, Nuclei |
iast |
Instrumentation runtime |
Contrast, Hdiv |
sca |
Analyse des dependances |
Snyk, npm audit, Dependabot |
2. secure-coding/ - Developpement Securise (5 agents)
Patterns et pratiques de code securise.
| Agent |
Responsabilite |
Technologies |
orchestrator |
Coordination secure coding |
- |
validation |
Validation des entrees |
Zod, Joi, express-validator |
authentication |
Auth securisee |
JWT, OAuth2, OIDC, MFA |
authorization |
Controle d'acces |
RBAC, ABAC, policies |
cryptography |
Chiffrement et hachage |
bcrypt, argon2, AES, RSA |
3. threat-modeling/ - Modelisation des Menaces (4 agents)
Identification et analyse des risques.
| Agent |
Responsabilite |
Technologies |
orchestrator |
Coordination threat modeling |
- |
stride |
Methodologie STRIDE |
Diagrammes, matrices |
attack-trees |
Arbres d'attaque |
Threat modeling tools |
risk-assessment |
Evaluation des risques |
CVSS, matrices de risques |
4. penetration/ - Tests de Penetration (5 agents)
Tests offensifs et identification de vulnerabilites.
| Agent |
Responsabilite |
Technologies |
orchestrator |
Coordination pentest |
- |
owasp-top10 |
Tests OWASP Top 10 |
Injection, XSS, CSRF, etc. |
api-security |
Securite des APIs |
OWASP API Top 10 |
web-vulnerabilities |
Vulnerabilites web |
SQLi, XSS, SSRF, IDOR |
reporting |
Rapports de pentest |
Templates, CVSS, remediation |
5. compliance/ - Conformite (5 agents)
Implementation des standards de conformite.
| Agent |
Responsabilite |
Technologies |
orchestrator |
Coordination conformite |
- |
rgpd |
Implementation RGPD |
Consentement, DPO, droits |
soc2 |
Conformite SOC2 |
Controles, evidence, audit |
iso27001 |
Implementation ISO 27001 |
SMSI, controles, certification |
pci-dss |
Conformite PCI DSS |
Cartes de paiement, tokenization |
Total : 24 agents specialises
Regles de Routage
Par Type de Question
| Question |
Domaine |
| SAST, DAST, analyse de code, scan |
appsec/ |
| Validation, auth, chiffrement, code securise |
secure-coding/ |
| Threat model, STRIDE, risques, attaques |
threat-modeling/ |
| Pentest, OWASP, vulnerabilites, injection |
penetration/ |
| RGPD, SOC2, ISO27001, conformite |
compliance/ |
Par Mots-Cles
| Mots-cles |
Domaine/Agent |
| SonarQube, Semgrep, CodeQL, analyse statique |
appsec/sast |
| ZAP, Burp, scan dynamique, fuzzing |
appsec/dast |
| Snyk, npm audit, dependances, CVE |
appsec/sca |
| input validation, sanitize, escape, Zod |
secure-coding/validation |
| JWT, OAuth, session, MFA, auth |
secure-coding/authentication |
| RBAC, permissions, policies, access control |
secure-coding/authorization |
| bcrypt, hash, encrypt, AES, RSA, salt |
secure-coding/cryptography |
| STRIDE, threat model, DFD, trust boundary |
threat-modeling/stride |
| attack tree, kill chain, threat actor |
threat-modeling/attack-trees |
| CVSS, risk matrix, impact, likelihood |
threat-modeling/risk-assessment |
| OWASP Top 10, injection, XSS, CSRF |
penetration/owasp-top10 |
| API security, broken auth, mass assignment |
penetration/api-security |
| SQLi, SSRF, IDOR, path traversal |
penetration/web-vulnerabilities |
| RGPD, GDPR, consentement, DPO, droits |
compliance/rgpd |
| SOC2, audit trail, evidence, controls |
compliance/soc2 |
Arbre de Decision
Requete Security
|
+-- Concerne les outils de scan/analyse ?
| +-- Analyse statique du code -> appsec/sast
| +-- Tests dynamiques -> appsec/dast
| +-- Runtime instrumentation -> appsec/iast
| +-- Dependances vulnerables -> appsec/sca
|
+-- Concerne le code securise ?
| +-- Validation entrees -> secure-coding/validation
| +-- Authentification -> secure-coding/authentication
| +-- Autorisation -> secure-coding/authorization
| +-- Chiffrement -> secure-coding/cryptography
|
+-- Concerne l'analyse des risques ?
| +-- Threat modeling STRIDE -> threat-modeling/stride
| +-- Arbres d'attaque -> threat-modeling/attack-trees
| +-- Evaluation risques -> threat-modeling/risk-assessment
|
+-- Concerne les tests de penetration ?
| +-- OWASP Top 10 -> penetration/owasp-top10
| +-- Securite API -> penetration/api-security
| +-- Vulns web specifiques -> penetration/web-vulnerabilities
| +-- Rapports pentest -> penetration/reporting
|
+-- Concerne la conformite ?
| +-- RGPD/GDPR -> compliance/rgpd
| +-- SOC2 -> compliance/soc2
| +-- ISO 27001 -> compliance/iso27001
| +-- PCI DSS -> compliance/pci-dss
|
+-- Decision strategique securite ?
| +-- -> direction-technique/securite
|
+-- Methodologie de test securite ?
+-- -> testing-process/security
Interaction avec les Autres Skills
Flux Entrants
direction-technique/securite --> security-expert (politique -> implementation)
testing-process/security --> security-expert (methodologie -> outils)
web-dev-process/testing --> security-expert (phase testing -> execution)
Flux Sortants
security-expert --> backend-developer (patterns securises backend)
security-expert --> frontend-developer (patterns securises frontend)
security-expert --> devops (integration CI/CD securite)
Points d'Escalade
Vers direction-technique
| Situation |
Raison |
| Vulnerabilite critique trouvee |
Decision remediation urgente |
| Non-conformite majeure |
Impact legal/business |
| Choix d'outils securite |
Decision strategique |
| Budget securite |
Validation financiere |
Vers l'humain
| Situation |
Raison |
| Pentest sur prod |
Autorisation explicite requise |
| Fuite de donnees suspectee |
Responsabilite legale |
| Choix architectural securite |
Impact business |
| Tests destructifs |
Risque operationnel |
Security Principles
Defense in Depth
+------------------------------------------+
| WAF / CDN |
| +------------------------------------+ |
| | Load Balancer | |
| | +------------------------------+ | |
| | | Application (validated) | | |
| | | +-----------------------+ | | |
| | | | Business Logic | | | |
| | | | +----------------+ | | | |
| | | | | Data (encrypted)| | | | |
| | | | +----------------+ | | | |
| | | +-----------------------+ | | |
| | +------------------------------+ | |
| +------------------------------------+ |
+------------------------------------------+
OWASP Top 10 Coverage
| # |
Vulnerability |
Agent(s) |
| A01 |
Broken Access Control |
secure-coding/authorization, penetration/owasp-top10 |
| A02 |
Cryptographic Failures |
secure-coding/cryptography |
| A03 |
Injection |
secure-coding/validation, penetration/web-vulnerabilities |
| A04 |
Insecure Design |
threat-modeling/stride |
| A05 |
Security Misconfiguration |
appsec/sast, devops/containers/security |
| A06 |
Vulnerable Components |
appsec/sca |
| A07 |
Auth Failures |
secure-coding/authentication |
| A08 |
Software & Data Integrity |
appsec/sast, devops/cicd |
| A09 |
Logging & Monitoring |
devops/monitoring |
| A10 |
SSRF |
penetration/web-vulnerabilities |
Skills Associes
| Skill |
Niveau |
Relation |
direction-technique |
STRATEGIE |
Recoit les politiques securite |
testing-process |
PROCESSUS |
Suit la methodologie tests |
devops |
IMPLEMENTATION |
Integration CI/CD |
backend-developer |
IMPLEMENTATION |
Patterns securises backend |
frontend-developer |
IMPLEMENTATION |
Patterns securises frontend |
Changelog
v1.0.0
- Creation initiale avec 5 domaines et 24 agents
- Position : NIVEAU 3 IMPLEMENTATION
- Couverture : appsec, secure-coding, threat-modeling, penetration, compliance
1---2name: security-expert3description: Expert securite applicative et infrastructure - OWASP, pentest, secure coding, threat modeling. Utilise ce skill quand: (1) audit de securite applicative, (2) implementation SAST/DAST/IAST, (3) secure coding practices, (4) threat modeling et analyse de risques, (5) tests de penetration, (6) conformite RGPD/SOC2/ISO27001.4---56# Security Expert Skill78## Quick Start910```bash11# 1. Navigation rapide vers un agent12security-expert/agents/appsec/sast # Analyse statique du code13security-expert/agents/appsec/dast # Tests dynamiques14security-expert/agents/secure-coding/validation # Validation des entrees15security-expert/agents/threat-modeling/stride # Methodologie STRIDE16security-expert/agents/penetration/owasp-top10 # Tests OWASP Top 1017security-expert/agents/compliance/rgpd # Implementation RGPD1819# 2. Executer les tests de validation20cd .web-agency/skills/security-expert && npm test2122# 3. Questions frequentes23"Comment implementer SAST dans ma CI ?" -> appsec/sast24"Valider les entrees utilisateur ?" -> secure-coding/validation25"Faire un threat model de mon app ?" -> threat-modeling/stride26"Tester les vulnerabilites OWASP ?" -> penetration/owasp-top1027"Implementer le RGPD techniquement ?" -> compliance/rgpd28```2930## Position dans l'Architecture3132Ce skill est au **NIVEAU 3 : IMPLEMENTATION**. Il implemente les politiques de securite definies par `direction-technique/securite`.3334```35+---------------------------------------------------------------------------+36| NIVEAU 1 : STRATEGIE (direction-technique/securite) |37| -> POURQUOI : Politique securite, exigences conformite, budget |38+----------------------------------------------------------------------------+39| NIVEAU 2 : PROCESSUS |40| +----------------------------+ +----------------------------+ |41| | testing-process | | web-dev-process | |42| | security/ (methodologie) | | testing/security/ | |43| | QUOI : Quels tests faire | | QUOI : Quand tester | |44| +----------------------------+ +----------------------------+ |45+----------------------------------------------------------------------------+46| NIVEAU 3 : IMPLEMENTATION |47| +------------------------------------------------------------------+ |48| | security-expert <- CE SKILL | |49| | COMMENT : SAST, DAST, secure coding, pentest, compliance impl | |50| +------------------------------------------------------------------+ |51+----------------------------------------------------------------------------+52```5354## Philosophie5556> Securiser par design, valider en continu.5758Ce skill :59- Implemente les outils de securite (SAST, DAST, IAST)60- Guide le secure coding avec des patterns concrets61- Realise les threat models et analyses de risques62- Execute les tests de penetration63- Implemente la conformite (RGPD, SOC2, ISO27001)6465Il ne fait PAS :66- Les decisions strategiques de securite -> `direction-technique/securite`67- La definition des process de tests securite -> `testing-process/security`68- La gestion des incidents -> `direction-technique/support/gestion-incidents`69- La configuration infrastructure securisee -> `devops/infrastructure`7071## Domaines et Agents (24 agents)7273### 1. appsec/ - Application Security (5 agents)7475Outils et implementation de la securite applicative.7677| Agent | Responsabilite | Technologies |78|-------|----------------|--------------|79| `orchestrator` | Coordination AppSec | - |80| `sast` | Analyse statique du code | SonarQube, Semgrep, CodeQL |81| `dast` | Tests dynamiques | OWASP ZAP, Burp Suite, Nuclei |82| `iast` | Instrumentation runtime | Contrast, Hdiv |83| `sca` | Analyse des dependances | Snyk, npm audit, Dependabot |8485### 2. secure-coding/ - Developpement Securise (5 agents)8687Patterns et pratiques de code securise.8889| Agent | Responsabilite | Technologies |90|-------|----------------|--------------|91| `orchestrator` | Coordination secure coding | - |92| `validation` | Validation des entrees | Zod, Joi, express-validator |93| `authentication` | Auth securisee | JWT, OAuth2, OIDC, MFA |94| `authorization` | Controle d'acces | RBAC, ABAC, policies |95| `cryptography` | Chiffrement et hachage | bcrypt, argon2, AES, RSA |9697### 3. threat-modeling/ - Modelisation des Menaces (4 agents)9899Identification et analyse des risques.100101| Agent | Responsabilite | Technologies |102|-------|----------------|--------------|103| `orchestrator` | Coordination threat modeling | - |104| `stride` | Methodologie STRIDE | Diagrammes, matrices |105| `attack-trees` | Arbres d'attaque | Threat modeling tools |106| `risk-assessment` | Evaluation des risques | CVSS, matrices de risques |107108### 4. penetration/ - Tests de Penetration (5 agents)109110Tests offensifs et identification de vulnerabilites.111112| Agent | Responsabilite | Technologies |113|-------|----------------|--------------|114| `orchestrator` | Coordination pentest | - |115| `owasp-top10` | Tests OWASP Top 10 | Injection, XSS, CSRF, etc. |116| `api-security` | Securite des APIs | OWASP API Top 10 |117| `web-vulnerabilities` | Vulnerabilites web | SQLi, XSS, SSRF, IDOR |118| `reporting` | Rapports de pentest | Templates, CVSS, remediation |119120### 5. compliance/ - Conformite (5 agents)121122Implementation des standards de conformite.123124| Agent | Responsabilite | Technologies |125|-------|----------------|--------------|126| `orchestrator` | Coordination conformite | - |127| `rgpd` | Implementation RGPD | Consentement, DPO, droits |128| `soc2` | Conformite SOC2 | Controles, evidence, audit |129| `iso27001` | Implementation ISO 27001 | SMSI, controles, certification |130| `pci-dss` | Conformite PCI DSS | Cartes de paiement, tokenization |131132**Total : 24 agents specialises**133134## Regles de Routage135136### Par Type de Question137138| Question | Domaine |139|----------|---------|140| SAST, DAST, analyse de code, scan | `appsec/` |141| Validation, auth, chiffrement, code securise | `secure-coding/` |142| Threat model, STRIDE, risques, attaques | `threat-modeling/` |143| Pentest, OWASP, vulnerabilites, injection | `penetration/` |144| RGPD, SOC2, ISO27001, conformite | `compliance/` |145146### Par Mots-Cles147148| Mots-cles | Domaine/Agent |149|-----------|---------------|150| SonarQube, Semgrep, CodeQL, analyse statique | `appsec/sast` |151| ZAP, Burp, scan dynamique, fuzzing | `appsec/dast` |152| Snyk, npm audit, dependances, CVE | `appsec/sca` |153| input validation, sanitize, escape, Zod | `secure-coding/validation` |154| JWT, OAuth, session, MFA, auth | `secure-coding/authentication` |155| RBAC, permissions, policies, access control | `secure-coding/authorization` |156| bcrypt, hash, encrypt, AES, RSA, salt | `secure-coding/cryptography` |157| STRIDE, threat model, DFD, trust boundary | `threat-modeling/stride` |158| attack tree, kill chain, threat actor | `threat-modeling/attack-trees` |159| CVSS, risk matrix, impact, likelihood | `threat-modeling/risk-assessment` |160| OWASP Top 10, injection, XSS, CSRF | `penetration/owasp-top10` |161| API security, broken auth, mass assignment | `penetration/api-security` |162| SQLi, SSRF, IDOR, path traversal | `penetration/web-vulnerabilities` |163| RGPD, GDPR, consentement, DPO, droits | `compliance/rgpd` |164| SOC2, audit trail, evidence, controls | `compliance/soc2` |165166## Arbre de Decision167168```169Requete Security170|171+-- Concerne les outils de scan/analyse ?172| +-- Analyse statique du code -> appsec/sast173| +-- Tests dynamiques -> appsec/dast174| +-- Runtime instrumentation -> appsec/iast175| +-- Dependances vulnerables -> appsec/sca176|177+-- Concerne le code securise ?178| +-- Validation entrees -> secure-coding/validation179| +-- Authentification -> secure-coding/authentication180| +-- Autorisation -> secure-coding/authorization181| +-- Chiffrement -> secure-coding/cryptography182|183+-- Concerne l'analyse des risques ?184| +-- Threat modeling STRIDE -> threat-modeling/stride185| +-- Arbres d'attaque -> threat-modeling/attack-trees186| +-- Evaluation risques -> threat-modeling/risk-assessment187|188+-- Concerne les tests de penetration ?189| +-- OWASP Top 10 -> penetration/owasp-top10190| +-- Securite API -> penetration/api-security191| +-- Vulns web specifiques -> penetration/web-vulnerabilities192| +-- Rapports pentest -> penetration/reporting193|194+-- Concerne la conformite ?195| +-- RGPD/GDPR -> compliance/rgpd196| +-- SOC2 -> compliance/soc2197| +-- ISO 27001 -> compliance/iso27001198| +-- PCI DSS -> compliance/pci-dss199|200+-- Decision strategique securite ?201| +-- -> direction-technique/securite202|203+-- Methodologie de test securite ?204 +-- -> testing-process/security205```206207## Interaction avec les Autres Skills208209### Flux Entrants210211```212direction-technique/securite --> security-expert (politique -> implementation)213testing-process/security --> security-expert (methodologie -> outils)214web-dev-process/testing --> security-expert (phase testing -> execution)215```216217### Flux Sortants218219```220security-expert --> backend-developer (patterns securises backend)221security-expert --> frontend-developer (patterns securises frontend)222security-expert --> devops (integration CI/CD securite)223```224225## Points d'Escalade226227### Vers direction-technique228229| Situation | Raison |230|-----------|--------|231| Vulnerabilite critique trouvee | Decision remediation urgente |232| Non-conformite majeure | Impact legal/business |233| Choix d'outils securite | Decision strategique |234| Budget securite | Validation financiere |235236### Vers l'humain237238| Situation | Raison |239|-----------|--------|240| Pentest sur prod | Autorisation explicite requise |241| Fuite de donnees suspectee | Responsabilite legale |242| Choix architectural securite | Impact business |243| Tests destructifs | Risque operationnel |244245## Security Principles246247### Defense in Depth248249```250+------------------------------------------+251| WAF / CDN |252| +------------------------------------+ |253| | Load Balancer | |254| | +------------------------------+ | |255| | | Application (validated) | | |256| | | +-----------------------+ | | |257| | | | Business Logic | | | |258| | | | +----------------+ | | | |259| | | | | Data (encrypted)| | | | |260| | | | +----------------+ | | | |261| | | +-----------------------+ | | |262| | +------------------------------+ | |263| +------------------------------------+ |264+------------------------------------------+265```266267### OWASP Top 10 Coverage268269| # | Vulnerability | Agent(s) |270|---|---------------|----------|271| A01 | Broken Access Control | `secure-coding/authorization`, `penetration/owasp-top10` |272| A02 | Cryptographic Failures | `secure-coding/cryptography` |273| A03 | Injection | `secure-coding/validation`, `penetration/web-vulnerabilities` |274| A04 | Insecure Design | `threat-modeling/stride` |275| A05 | Security Misconfiguration | `appsec/sast`, `devops/containers/security` |276| A06 | Vulnerable Components | `appsec/sca` |277| A07 | Auth Failures | `secure-coding/authentication` |278| A08 | Software & Data Integrity | `appsec/sast`, `devops/cicd` |279| A09 | Logging & Monitoring | `devops/monitoring` |280| A10 | SSRF | `penetration/web-vulnerabilities` |281282## Skills Associes283284| Skill | Niveau | Relation |285|-------|--------|----------|286| `direction-technique` | STRATEGIE | Recoit les politiques securite |287| `testing-process` | PROCESSUS | Suit la methodologie tests |288| `devops` | IMPLEMENTATION | Integration CI/CD |289| `backend-developer` | IMPLEMENTATION | Patterns securises backend |290| `frontend-developer` | IMPLEMENTATION | Patterns securises frontend |291292## Changelog293294### v1.0.0295- Creation initiale avec 5 domaines et 24 agents296- Position : NIVEAU 3 IMPLEMENTATION297- Couverture : appsec, secure-coding, threat-modeling, penetration, compliance