In this article
サイバーセキュリティ、ハッキング、脆弱性スキャンに役立つClaude Skills 9選
r/netsecやHack The Box Discordをしばらく見ていると、セキュリティ担当者のAIツールに対する見方が変わってきたことに気づくでしょう。2年前のスレッドを支配していた懐疑的な声は、より現実的な姿勢へと変わりました。SOCアナリストは脅威インテリジェンスレポートからSigmaルールを生成するためにLLMを活用し、ペンテスターは偵察結果をClaudeに入力して、構造化された攻撃計画を得ています。マルウェアアナリストは、数時間ではなく数分で、振る舞い分析からYARAシグネチャを生成しています。
この変化は数字にも表れています。Darktraceの「State of AI Cybersecurity」レポートによると、サイバーセキュリティ担当者の96%が、AIによって業務の速度と効率が大幅に向上する可能性があると認めています。r/blueteamsecやr/redteamsecなどのサブレディットでは、AIを活用した検知エンジニアリングやCTF自動解答に関する投稿が、従来型ツールの議論と並んで定期的に見られます。従来は懐疑的だったr/ReverseEngineeringのコミュニティでも受け入れが進み、Claudeで逆アセンブル出力に注釈を付け、振る舞いをMITRE ATT\&CKの手法と照合するワークフローを研究者が共有しています。
導入を後押しする核心的な気づきは、AIがアナリストの判断力やペンテスターの創造性に取って代わるわけではないということです。AIは、報告書の作成、ルール形式の変換、攻撃対象領域の列挙、既知の脆弱性パターンに照らしたコードの確認など、退屈でも欠かせない作業を担います。そうすることで人間は、専門知識が本当に必要な業務に集中できます。

SnykのBrian Clarkが、AIによるコード生成がもたらす代表的なセキュリティリスクを3つに分けて解説し、開発者ができる対策を紹介します。
Claude Skillsは、このワークフローへの入り口として特に興味深い存在です。まだ使ったことがなければ、Claudeのエコシステムの中で独自の位置を占める仕組みなので、知っておく価値があります。
Claude Skillsとは?(また、何ではないのか)
Claudeのエコシステムには複数の拡張機能があり、混同しやすいものもあります。違いを簡単に整理しましょう。
CLAUDE.mdファイルは、プロジェクトの永続的なメモリです。毎回のセッションで読み込まれ、「このプロジェクトではpytestを使う」「インデントは常にスペース2つにする」といった情報をClaudeに伝えます。常時読み込まれるコンテキストであり、必要なときに使う機能ではありません。
カスタムスラッシュコマンド(
.claude/commands/*.md)は、/command-nameで呼び出すシンプルなプロンプトテンプレートでした。現在は実質的にSkillsへ統合されています。frontmatterにargument-hintを定義したSkillsはスラッシュコマンドとして呼び出せます。一方、それ以外のSkillsはタスクに応じて状況に合わせて有効になります。MCPサーバーは、Model Context Protocolを通じてツールやデータソースを公開する実行中のプロセスです。ClaudeからAPIを呼び出したり、データベースを検索したり、外部サービスを操作したりできます。サーバープロセスとコードが必要です。
Claude Connectorsは、OAuthを使うリモートMCPサーバーを介して、Slack、Figma、Asanaなどの外部サービスとClaudeを接続します。
Claude Appsは、Claudeが動作するプラットフォーム(Claude.ai、Claude Code、モバイル、デスクトップ)を指し、Claudeの拡張機能ではありません。
Pluginsは、Skills、エージェント、フック、MCPサーバーをまとめて配布するパッケージです。
Claude Skillsは、SKILL.mdファイル(YAML frontmatterとMarkdownの指示を含む)と、スクリプト、テンプレート、リファレンス文書などの任意の補助ファイルを含むディレクトリです。独自の特徴は次のとおりです。
単一ファイルではなく、ディレクトリです。Skillには、指示に加えてシェルスクリプト、Pythonヘルパー、リファレンス文書、アセットファイルをまとめられます。
段階的な情報開示。起動時にClaudeが読み込むのは、各SkillのYAML frontmatterにある
nameとdescriptionだけです(Skillあたり約100トークン)。MCPツールの説明がコンテキストに挿入される仕組みと似ています。Claudeはタスクと説明を照合して、どのSkillを有効にするか判断します。一致するものが見つかると、SKILL.mdの指示全体を読み込みます。補助ファイル(リファレンス、スクリプト、アセット)は、実行中に明示的に必要になった場合にのみ読み込まれます。この3段階のアプローチにより、数十個のSkillsをインストールしていてもコンテキストウィンドウを圧迫しません。そのため、Skillのdescriptionフィールドが重要です。曖昧な説明では有効化が不安定になりますが、「ユーザーがセキュリティ脆弱性の修正を依頼したときにこのSkillを使う」のように、トリガーとなる表現を明示した説明なら安定して有効化されます。コードを実行できます。Skillsには、Claudeが実行中に実行する
scripts/内のスクリプトを含められます。また、!command``構文を使って、動的な出力をプロンプトのコンテキストに挿入できます。オープンスタンダードに準拠しています。Agent Skills仕様はClaude Code、OpenAI Codex、Cursor、Gemini CLIなどで採用されており、Skillsを移植できます。
スラッシュコマンドとして登録できます。YAML frontmatterに
argument-hintフィールドを含むSkillsは、/skill-nameとして直接呼び出せます。たとえば、.claude/skills/snyk-fix/にインストールしたSkillに引数ヒントを設定すると、/snyk-fixとして使えます。引数ヒントのないSkillsは、タスクの内容が説明に合致したときにClaudeが自動的に認識し、状況に応じて有効化されます。
公式仕様とAnthropicのSkillsドキュメントで、形式の全容を確認できます。Agent SkillsのAnthropicエンジニアリングブログ記事も、設計の背景を知るうえで参考になります。
Claude Skillのインストール
Skillのインストールにかかる時間は約30秒です。
プロジェクトレベル(バージョン管理を通じてチームと共有):
your-project/
└── .claude/
└── skills/
└── skill-name/
├── SKILL.md
└── scripts/
└── helper.shユーザーレベル(個人用で、すべてのプロジェクトで利用可能):
~/.claude/
└── skills/
└── skill-name/
├── SKILL.md
└── references/
└── REFERENCE.mdPlugins経由(Trail of BitsなどのSkillコレクション向け):
/plugin marketplace add trailofbits/skills
/plugin menuプロジェクトレベルのSkillsは、ソース管理を通じてチームメンバーと共有されます。ユーザーレベルのSkillsは自分だけが使えます。同じ名前のSkillsが競合する場合は、エンタープライズSkills、個人用Skills、プロジェクトSkillsの順に優先されます。
重要な注意点として、Agent Skillsのエコシステムはまだ新しく、急速に拡大しているため、サプライチェーンセキュリティが重要です。SnykのToxicSkills調査では、検証したSkillsの36%にプロンプトインジェクションが見つかり、エコシステム全体で1,467件の悪意あるペイロードが確認されました。インストールする前に、SkillのSKILL.mdと同梱されているすべてのスクリプトを必ず確認してください。Skillsは、実行環境で動かすサードパーティ製コードと同じように扱いましょう。
それでは、一覧を見ていきましょう。ここで紹介する9つのSkills(およびSkillコレクション)は、攻撃側のペネトレーションテストから、防御側のコード監査、自動修正、セキュアな開発プラクティスまでを幅広くカバーします。
# | Skill | スター数 | 対象 | ソース |
|---|---|---|---|---|
1 | Trail of Bits Code Audit Skills | 2,439 | CodeQLによるSAST、バリアント分析 | |
2 | Trail of Bits YARA Rule Authoring | 2,439 | マルウェア検出エンジニアリング | |
3 | Snyk Fix | 3 | Snykによる脆弱性の自動修正 | |
4 | SecSkills Pentesting Plugin | 5 | 攻撃側のセキュリティ(16のSkills + 6つのAIエージェント) | |
5 | Claude Code OWASP | 5 | OWASP Top 10:2025、ASVS 5.0、エージェント型AIセキュリティ | |
6 | Trail of Bits Building Secure Contracts | 2,439 | スマートコントラクトセキュリティ(11個のスキル) | |
7 | Snyk Learning Path | — | Snyk Learnによる個別最適化されたセキュリティ学習パス | |
8 | Awesome Claude Skills Security | 19 | SecLists連携、CTF、バグバウンティエージェント | |
9 | Claude Agentic Framework Security | 15 | 脅威モデリング、セキュリティレビュー、コンプライアンス |
1. Trail of Bitsのコード監査Skills(CodeQL、SARIF、静的解析)
ソース:trailofbits/skills(プラグイン:static-analysis、insecure-defaults、variant-analysis、differential-review、sharp-edges)スター数:2,439 ライセンス:Creative Commons Attribution-ShareAlike 4.0 最終更新:2026年2月 SKILL.md確認済み:はい(リポジトリ内に28個以上のSKILL.mdファイル)
この一覧から1つだけインストールするなら、Trail of BitsのSkillsリポジトリを選びましょう。Trail of Bitsは業界で最も高く評価されているセキュリティ研究企業の1つで、そのSkillsリポジトリはセキュリティに特化したClaude Skillsの最高水準です。
コード監査コレクションは、連携して静的解析ワークフロー全体をカバーする5つのプラグインで構成されています。
static-analysisは中核となるプラグインです。CodeQLとSARIF出力の処理に関するSkillsが含まれています。CodeQL Skillは、ソースコードからのCodeQLデータベースの構築、プロジェクト固有のAPIに対応するデータ拡張モデルの作成、ルールセット(security-extended、Trail of Bitsコミュニティパック)の選択、結果の処理まで、パイプライン全体をClaudeが進められるよう支援します。また、コンパイル言語でbuild-mode=noneを安易に受け入れたり、検出結果がゼロならコードに問題がないと判断したりするなど、よくある近道を明確に避けるよう促します。
insecure-defaultsは、設定が不足しているとアプリケーションが安全でない状態で動作する、フェイルオープン型のセキュリティパターンを検出します。実際に悪用可能なデフォルト設定と、フェイルセキュアなパターンを区別するため、誤検知を減らせます。
variant-analysisは、バグを1つ見つけ、類似するバグも探したいときに役立ちます。根本原因の特定、検出パターンの作成、CodeQLとripgrepによるコードベースの検索、候補の検証、検出結果の文書化という5段階のプロセスに沿って進めます。
differential-reviewはgitの差分に含まれるセキュリティ関連の変更に焦点を当てます。一方、sharp-edgesは、従来の脆弱性としては現れなくても、開発者が思わぬ落とし穴にはまる原因となり得る、エラーを起こしやすいAPIや危険な設定を特定します。
できること
静的解析ツールを手作業で実行し、生の出力を眺める代わりに、これらのSkillsを使えばClaudeがツールを連携して実行し、結果を解釈し、修正を進めるための手順を案内できます。たとえばCodeQL Skillには、security-extendedとコミュニティのクエリパックのどちらを使うか、3種類の方法でビルド失敗に対処する方法、データ拡張モデルを生成する価値があるかどうかを判断するロジックが含まれています。
インストール方法
# Via plugin marketplace
/plugin marketplace add trailofbits/skills
# Then select the plugins you want
/plugin menuまたは、手動でクローンしてシンボリックリンクを作成します。
git clone https://github.com/trailofbits/skills.git ~/trail-of-bits-skills
ln -s ~/trail-of-bits-skills/plugins/static-analysis/skills/* ~/.claude/skills/使い方
インストールすると、脆弱性のコードスキャン、静的解析の実行、類似バグの検索を依頼したときに、ClaudeがこれらのSkillsを自動的に有効化します。直接呼び出すこともできます。
/codeql # Run CodeQL analysis
/variant-analysis # Find variants of a known bug関連するSnykのリソース:
2. Trail of BitsのYARAルール作成
ソース:trailofbits/skills(プラグイン:yara-authoring)スター数:2,439 ライセンス:Creative Commons Attribution-ShareAlike 4.0 最終更新:2026年2月 SKILL.md確認済み:はい
YARAルールは、マルウェア検出の共通言語です。優れたルールの作成には、検出精度とパフォーマンス、誤検知率のバランスを取る技術が求められます。このSkillはTrail of Bitsのコレクション全体でも特に包括的で、指示は19,000文字を超えます。
対象範囲
このSkillは、実際の検出エンジニアリングに基づくベストプラクティスに沿って、最新のRustによる書き直し版であるYARA-Xを使ったYARAルールの作成をClaudeが進められるよう支援します。
文字列選択の判断ツリーにより、テキスト文字列、16進パターン、正規表現から選択
プラットフォーム別の検出パターン:Windows PEファイル、macOS Mach-O、JavaScript、Chrome拡張機能、Android APK
アトム分析によるパフォーマンス最適化(YARA内部のAho-Corasickエンジンで効率的な検索アトムを確保)
誤検知のデバッグワークフロー
ブラウザー拡張機能とAndroidアプリの解析に対応するCRXおよびDEXモジュール
従来のYARAからYARA-Xへの移行ガイド
このスキルは、yara-x checkによるLint、既知のサンプルを使ったテスト、広すぎる正規表現パターンやスキャン性能を低下させる条件など、よくある問題の回避といった品質プラクティスを徹底します。
インストール
/plugin marketplace add trailofbits/skills
# Select yara-authoring from the plugin menu
/plugin menuまたは、手動で:
ln -s ~/trail-of-bits-skills/plugins/yara-authoring/skills/* ~/.claude/skills/使い方
特定のマルウェアファミリー、検知シナリオ、ファイル形式向けのYARAルールを作成するようClaudeに依頼します。YARA関連のタスクを検出すると、スキルが自動的に有効になります:
Write a YARA-X rule to detect Cobalt Strike beacons in PE files
Create a YARA rule for this malware sample based on its unique strings
Help me debug why my YARA rule has high false positives対象ユーザー: マルウェアアナリスト、脅威リサーチャー、SOCの検知エンジニア、YARAベースのスキャンパイプライン向けにルールを作成する方。
3. Snyk Fix
ソース: snyk/studio-recipes(パス: command_directives/synchronous_remediation/claude_code/skills/snyk-fix) スター: 3 ライセンス: Apache-2.0 最終更新: 2026年2月 SKILL.md確認済み: はい
これは、脆弱性を自動修正するSnyk公式のClaude Skillです。約19,000文字にわたって、ユーザーのリクエスト解析、Snykによるスキャン、検出結果の分析、脆弱性の修正、修正の検証、結果の要約、必要に応じたプルリクエストの作成という、7段階のワークフローを定義しています。すべての工程をターミナル内で完結できます。

SnykのBrian Clarkが、Claude Codeを使ってセキュアなアプリを構築し、AIが生成したコードをスキャンして脆弱性を検出する方法を紹介します。これは、snyk-fixスキルが自動化するSnyk + Claude Codeのワークフローそのものです。
機能
このスキルはSnyk MCPインテグレーションを通じて、コードの脆弱性(SAST)と依存関係の脆弱性(SCA)の両方に対応します。リクエストに応じて、実行するスキャンの種類を自動検出します:
リクエスト | 動作 |
|---|---|
「セキュリティの問題を修正して」 | スキャンの種類を自動検出し、最優先の問題を修正 |
「コードの脆弱性を修正して」 | SASTスキャンのみ実行し、コードの問題のうち最優先のものを修正 |
「依存関係の脆弱性を修正して」 | SCAスキャンのみ実行し、依存関係の問題のうち最優先のものを修正 |
「SNYK-JS-LODASH-1018905を修正して」 | IDを指定して特定のSnykの問題を修正 |
「CVE-2021-44228を修正して」 | 特定のCVEを検出して修正 |
「XSSの脆弱性を修正して」 | 最優先ファイル内のすべてのXSSを修正 |
「server.tsのパストラバーサルを修正して」 | 指定ファイルをコードスキャンし、該当箇所をすべて修正 |
コードの脆弱性については、同じファイル内にある同種の脆弱性をまとめ、行番号のずれを避けるため下から順に修正します。依存関係の脆弱性については、問題を解消できる最小バージョンを見つけ、コードベースに破壊的変更がないか確認したうえで、ロックファイルを再生成します。
検証フェーズではSnykスキャンを再実行して脆弱性が解消されたことを確認し、テストスイートを実行してリグレッションがないかチェックします。修正によって新たな脆弱性が生じた場合は、最大3回まで修正を繰り返すか、変更をロールバックします。このスキルがプルリクエストを自動作成することはありません。必ず事前に確認します。
前提条件
このスキルを使うには、Claude Code環境でSnyk MCPサーバーを設定する必要があります。これにより、mcp_snyk_snyk_code_scanツールとmcp_snyk_snyk_sca_scanツールが利用可能になります。
インストール
git clone https://github.com/snyk/studio-recipes.git
cp -r studio-recipes/command_directives/synchronous_remediation/claude_code/skills/snyk-fix ~/.claude/skills/使い方
インストール後、直接呼び出すか、状況に応じて自動的に有効になるようにします:
/snyk-fix
fix security issues in this project
fix the path traversal vulnerability in src/api/files.ts
fix CVE-2021-44228対象ユーザー: ターミナルを離れることなく、脆弱性の検出から検証済みの修正まで進めたいSnykユーザーの開発者。修正対象の脆弱性の種類を理解するには、Claude Code OWASPスキル(#5)との併用がおすすめです。

snyk-fixスキルにはSnyk MCPサーバーが必要です。このチュートリアルでは、Claude Code CLIでのMCPサーバーの設定方法を解説します。スキャンと修正のツールを提供するSnykインテグレーションも紹介しています。
Snyk関連リソース:
4. SecSkillsペンテストプラグイン
ソース: trilwu/secskills スター: 5 ライセンス: MIT 最終更新: 2025年11月 SKILL.md確認済み: はい
SecSkillsは、16の専門スキルと6つのAIサブエージェントを備え、攻撃セキュリティの全ライフサイクルをカバーするペネトレーションテスト支援ツールへとClaude Codeを変えます。
16のスキル
カテゴリ | スキル |
|---|---|
偵察 |
|
Webアプリケーション |
|
エクスプロイト |
|
権限昇格 |
|
侵害後 |
|
インフラストラクチャ |
|
モバイル |
|
Web3 |
|
web-app-securityスキルは特に充実しています。SQLインジェクション、XSS、コマンドインジェクション、JWT攻撃、SSRF、ファイルアップロードの回避、XXE、LFI/RFI、IDORテストに使えるペイロードに加え、sqlmap、ffuf、gobuster、nikto、nucleiのコマンドも用意されています。
6つのAIサブエージェント
このプラグインには、複数のスキルを連携させる専門AIサブエージェントも含まれています:
pentester:Web、AD、インフラストラクチャ全般のテスト
cloud-pentester:AWS、Azure、GCP
mobile-pentester:Android、iOS
web3-auditor:スマートコントラクトのセキュリティ
red-team-operator:侵害後の活動と永続化
recon-specialist:OSINTと偵察
インストール
/plugin marketplace add trilwu/secskills
/plugin install trilwu/secskillsまたは、手動で:
git clone https://github.com/trilwu/secskills.git
cp -r secskills/skills/* ~/.claude/skills/使い方
SecSkillsは状況に応じて有効になります。ペンテストのシナリオを説明すると、Claudeが適切なスキルを選びます:
I have a web app at 10.10.10.50. Start with reconnaissance and enumerate services.
Test this Flask API for OWASP Top 10 vulnerabilities.
I have a foothold on a Linux box as www-data. Help me escalate privileges.特定のエージェントを呼び出すこともできます:
Use the cloud-pentester agent to audit this AWS environment.対象ユーザー: ペネトレーションテスター、レッドチームの担当者、バグバウンティハンター、ラボ環境で実践するセキュリティ学習者。
重要: これらのスキルは、許可を得たセキュリティテスト、CTF競技、教育目的向けに設計されています。常に契約で定められた範囲内で利用してください。
5. Claude Code OWASP
ソース: agamm/claude-code-owasp スター: 5 ライセンス: 指定なし 最終更新: 2026年2月 SKILL.md確認済み: はい
これは、OWASPのセキュリティベストプラクティスを常に参照できる、単一の包括的なClaude Skillです。約17,000文字にわたって、複数のセキュリティチートシートに相当する情報を1つのスキルに集約し、Claudeがコードを作成またはレビューするたびに有効になります。

SnykのBrian Clarkが、Claude生成コードがセキュリティスキャンに合格するかを検証し、正規表現によるサービス拒否などの実際の脆弱性を発見します。このOWASPリファレンスのようなスキルを活用すれば、Claudeがそもそもこうしたパターンを避けられます。
対応範囲
OWASP Top 10:2025のクイックリファレンス:アクセス制御の不備、セキュリティ設定ミス、サプライチェーンの障害、暗号化の失敗、インジェクション、安全でない設計、認証の失敗、完全性の失敗、ログ記録の失敗、例外処理の10カテゴリすべてを網羅。
セキュアなコードパターン:安全でない例と安全な例を並べて解説:
SQLインジェクションの防止
コマンドインジェクションの防止
パスワードの保存(適切なコスト係数を設定したbcrypt)
アクセス制御(デフォルトで拒否するパターン)
エラー処理(フェイルクローズ設計)
エージェント型AIのセキュリティ(OWASP 2026):AIエージェントを導入するチームの増加に伴い、重要性が高まるAI固有の10のリスクを解説:
目標の乗っ取りとプロンプトインジェクション
ツールの誤用と権限の悪用
サプライチェーンの侵害
任意コード実行
メモリポイズニング
安全でないエージェント間通信
連鎖的な障害と信頼の悪用
不正なエージェント
ASVS 5.0の要件:3つの検証レベル(L1、L2、L3)に対応。
20のプログラミング言語に固有のセキュリティ上の注意点を解説。JavaScript、Python、Java、Go、Rust、C/C++などに対応しています。Pythonのpickle.loads()は本質的に安全ではない、Goのhtml/templateはCSSコンテキストをエスケープしない、といった言語固有の落とし穴を見つけるのに役立つリファレンスです。
インストール
git clone https://github.com/agamm/claude-code-owasp.git
cp -r claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/使い方
このスキルは、コードのレビューや作成時に自動で有効になるよう設計されています。常にセキュリティを意識させる役割を果たします:
Review this authentication handler for security issues
Is this input validation sufficient for a REST API?
What security considerations should I add to this file upload endpoint?対象ユーザー: Claudeを使ってコードを書くすべての開発者。ユーザーレベルで一度インストールすれば、見逃していた脆弱性を検出してくれるまで意識せずに使えるスキルです。
Snyk関連リソース:
6. Trail of Bitsによるセキュアコントラクト構築
ソース: trailofbits/skills(プラグイン: building-secure-contracts) スター: 2,439 作者: Omar Inuwa ライセンス: Creative Commons Attribution-ShareAlike 4.0 最終更新: 2026年1月 SKILL.md確認済み: はい(11個のスキルディレクトリすべてにSKILL.mdあり)
スマートコントラクトのセキュリティは専門性の高い分野であり、脆弱性を見逃した場合の損失は数百万ドルに及ぶこともあります。このプラグインには、Trail of BitsのオープンソースBuilding Secure Contractsフレームワークと、脆弱性リポジトリNot So Smart Contractsを基にした11のスキルが含まれています。
6つの脆弱性スキャナー:プラットフォーム固有の攻撃パターンに対応:
スキャナー | プラットフォーム | パターン |
|---|---|---|
| Algorand/TEAL | 11パターン(rekeying、未検証の手数料、リプレイ攻撃) |
| StarkNet/Cairo | 6パターン(オーバーフロー、リエントランシー、認証の回避) |
| Cosmos SDK | 9パターン(検証、丸め処理、アンボンディング) |
| Solana/Anchor | 6パターン(任意のCPI、PDA検証、所有権) |
| Substrate | 7パターン(BadOrigin、weight、オーバーフロー) |
| TON | 3パターン(リプレイ、受信者、送信者の検証) |
5つの開発ガイドライン支援ツール:
/audit-prep-assistant:セキュリティレビューに向けたコードベースの準備(監査の1~2週間前)/code-maturity-assessor:Trail of Bitsの9カテゴリの成熟度フレームワークを使用/guidelines-advisor:アーキテクチャ、アップグレード可能性、実装のレビュー/secure-workflow-guide:5段階の検証プロセスを案内(Slither、特殊機能、目視検査、プロパティテスト、手動レビュー)/token-integration-analyzer:ERC20/ERC721への準拠と20種類以上の特殊なトークンパターンを分析
これらのスキルは、利用可能な場合はSlither、Echidna、Manticore、Tealerなどのセキュリティツールと連携し、利用できない場合は手動分析にスムーズに切り替わります。
インストール
/plugin marketplace add trailofbits/skills
# Select building-secure-contracts from the plugin menu
/plugin menu使い方
Scan this Solidity contract for vulnerabilities
Prepare this codebase for a security audit
Assess the maturity of this smart contract project
Analyze this ERC20 token for weird behaviors対象ユーザー: スマートコントラクト開発者、ブロックチェーンセキュリティ監査担当者、DeFiプロトコルチーム。
7. Snyk Learning Path
ソース: snyk-labs/snyk-learning-path-skill ライセンス: 指定なし 最終更新: 2026年1月 SKILL.md確認済み: はい
このスキルは、この記事で紹介する他のスキルとは異なるアプローチを取ります。脆弱性をスキャンしたり攻撃の手順を案内したりするのではなく、リポジトリを分析し、Snyk Learnのコンテンツから、ユーザーに合わせたセキュリティ学習パスを作成します。「コードにセキュリティ上の問題がある」から「なぜそのパターンが危険なのか、どう防げばよいのかを理解している」への橋渡しをします。
機能
このスキルを呼び出すと、次の処理を実行します:
パッケージマニフェスト、フレームワーク設定、Dockerfile、IaCテンプレートを読み取り、リポジトリの技術スタックとアプリケーションの種類を特定
役割と技術スタックに合わせて絞り込んだSnyk Learnカタログから、関連トピックを選択
「Snykの使用」ワークフローと、アプリケーションの種類に関連する脆弱性パターンを網羅する6~10個の体系的なレッスンを作成
実際のコードベースを使ったリポジトリ固有の演習を作成(Snykスキャンの実行、実際の問題の修正、実際の設定の強化)
このスキルでは、役割(バックエンド、フロントエンド、セキュリティチャンピオン、DevOpsなど)、週あたりの学習時間(デフォルトは1時間)、任意の重点分野(SAST、IaC、コンテナ、OSSの依存関係など)の3つを指定できます。指定を省略した場合は、リポジトリのコンテキストからデフォルト値を推定します。
出力例
DockerとTerraformを使うNode.jsバックエンドのリポジトリの場合:
レッスン | トピック | 演習 |
|---|---|---|
依存関係のリスク | サプライチェーン、既知の脆弱性 | Snyk SCAを実行し、重大度の高い依存関係を修正する |
インジェクション対策 | SQLインジェクション、コマンドインジェクション | APIルート内のインジェクションパターンを見つける |
コンテナセキュリティ | ベースイメージの選定、セキュリティ強化 | Dockerfileをスキャンし、イメージの攻撃対象領域を縮小する |
IaCの設定ミス | Terraformのセキュリティグループ、IAM | Terraformをスキャンし、公開状態のS3バケットを修正する |
Snyk CIインテグレーション | パイプラインのスキャン、ビルドの失敗 | CIワークフローにSnykを追加する |
インストール
git clone https://github.com/snyk-labs/snyk-learning-path-skill.git
cp -r snyk-learning-path-skill/snyk-learning-path ~/.claude/skills/使い方
/snyk-learn-path backend 2h SAST
/snyk-learn-path security champion
/snyk-learn-path DevOps 30m containersまたは、実現したいことをそのまま説明します:
Create a security learning path for our frontend team
I'm a new security champion. What should I learn first?対象読者: Snykの導入を進めるエンジニアリングチーム、トレーニングプログラムを構築するセキュリティチャンピオン、実際のコードベースに沿った体系的なセキュリティ教育を求める開発者。

AIを活用してセキュアなコードを書くには、何が必要でしょうか?この動画では、Snyk Learning Pathスキルがチームの日々のワークフローに定着させるために役立つプラクティスを紹介します。
Snykの関連リソース:
8. Awesome Claude Skills Security
ソース: Eyadkelleh/awesome-claude-skills-security スター数: 19 ライセンス: MIT 最終更新: 2025年12月 SKILL.mdの確認: 済み(seclists-categories/ディレクトリに7つのSKILL.mdファイル、さらに.claude-plugin/にエージェントとコマンド)
このプラグインは、このリストの他のものとは異なるアプローチを採用しています。Claudeにセキュリティ手法を教えるのではなく、厳選されたSecListsのワードリスト、インジェクションペイロード、ファジングリソースと、3つの専門AIエージェントを利用できるようにします。
内容
このリポジトリには、広く利用されているセキュリティテスト用ワードリスト集SecListsから、厳選したサブセットが含まれています:
カテゴリー | 内容 |
|---|---|
| 入力検証テスト用のファジングワードリスト |
| 認証情報テスト用のパスワードリスト |
| インジェクションペイロード(SQLインジェクション、XSS、コマンドインジェクション) |
| 列挙用のユーザー名ワードリスト |
| Webシェルのテンプレート |
| 検出用のパターンマッチングリソース |
AIエージェント3つ:
bug-bounty-hunter.mdは体系的なバグバウンティのワークフロー向けctf-assistant.mdはCTF(Capture The Flag)競技向けpentest-advisor.mdはガイド付きのペネトレーションテスト向け
SecListsのペイロードをClaudeから直接利用できるため、ターミナルを離れたりワードリストを手動でダウンロードしたりせずに、インジェクションポイントのテスト、ファジング用入力の生成、認証情報リストの提案を依頼できます。
インストール
/plugin marketplace add Eyadkelleh/awesome-claude-skills-security手動でインストールする場合:
git clone https://github.com/Eyadkelleh/awesome-claude-skills-security.git
cp -r awesome-claude-skills-security/.claude-plugin/* ~/.claude/使い方
I found a potential SQL injection point at /api/search?q=. Generate test payloads.
Help me solve this CTF web challenge. Here's the source code.
I'm doing a bug bounty on example.com. Guide me through recon.対象読者: バグバウンティハンター、CTF参加者、ペイロードやテストリソースにすぐアクセスしたいセキュリティ分野の学生。
9. Claude Agentic Framework Security Skills
ソース: dralgorhythm/claude-agentic-framework スター数: 15 最終更新: 2026年2月 SKILL.mdの確認: 済み(セキュリティに特化したSKILL.mdファイル5つ)
このフレームワークは複数の分野にわたる74以上のスキルを提供し、そのうち専用のセキュリティカテゴリーには、脅威モデリング、セキュリティレビュー、コンプライアンス、アイデンティティ管理といった防御側に焦点を当てたスキルが5つ含まれています。
セキュリティスキル
/threat-modelingは、STRIDE(なりすまし、改ざん、否認、情報漏えい、サービス拒否、権限昇格)の手法に沿って、体系的な分析を進めます。段階的な思考を用いてDREAD/CVSSスコアリングによる脅威モデルを構築し、緩和策を含む脅威モデル文書を作成します。
/security-reviewは、認証、認可、入力検証、出力エンコーディング、暗号化、エラー処理、ログ記録を網羅する包括的なコードレビューチェックリストを提供します。SQLインジェクション、XSS、ハードコードされたシークレット、安全でない乱数生成のパターン検出も含まれます。
/application-securityは、OWASP Top 10(2021)を取り上げ、各カテゴリーのセキュアなコードパターンと対策ガイダンスを提供します。
/complianceは、一般的なフレームワークに対応するセキュリティコンプライアンスのチェックリストを提供します。
/identity-accessは、アイデンティティおよびアクセス管理のパターンとベストプラクティスを取り上げます。
このフレームワークには、アーキテクチャカテゴリーにdefense-in-depthスキルも含まれており、多層防御のパターンを取り上げます。
インストール
git clone https://github.com/dralgorhythm/claude-agentic-framework.git
cp -r claude-agentic-framework/.claude/skills/security/* ~/.claude/skills/使い方
Perform a threat model for this API using STRIDE
Review this authentication module for security issues
What compliance requirements apply to this healthcare data processing system?対象読者: セキュリティアーキテクト、設計レビューを実施するAppSecエンジニア、セキュリティガバナンスプロセスを導入するチーム。
Snykの関連リソース:
セキュリティスキルを使う際のセキュリティに関する注意点
AIスキルを使ってセキュリティ態勢を強化する一方で、そのスキルエコシステム自体にセキュリティリスクがあるのは皮肉なことです。SnykのToxicSkills調査では、テストしたスキルの13%に重大なセキュリティ上の欠陥が見つかり、中には認証情報を積極的に外部へ流出させようとするものもありました。
スキルをインストールする前に:
以下をお読みください:
SKILL.mdと、同梱されているスクリプト。スキルはMarkdownとシェルスクリプトであり、コンパイル済みバイナリではありません。すべての行を読むことができます。ソースを確認しましょう。実績のあるセキュリティ企業(Trail of Bits)や著名な組織(Snyk)が提供するスキルは、リスクが低いと考えられます。
権限を確認しましょう。
allowed-toolsフロントマターのフィールドには、スキルが使用できるツールが示されています。Bashへのアクセスが必要なスキルは、ReadとGrepだけを使うスキルよりも、慎重な確認が必要です。Snykでスキャンしましょう。すでにSnyk CodeまたはSnyk MCPインテグレーションを利用している場合は、通常のコードと同じようにスキルのスクリプトをスキャンできます。
このリストに掲載されているスキルは、ライセンスが明確な信頼できるソースから提供されています。ただし、基本原則は変わりません。信頼したうえで、必ず検証しましょう。
オープンソースをセキュアに
SnykはSecure Developer Programを通じて、オープンソースプロジェクトにエンタープライズレベルのライセンスを無償で提供しています。オープンソースのメンテナーの方はいらっしゃいますか?ぜひ、業界をリードする開発者向けセキュリティツールとインフラへの無料アクセスを提供し、プロジェクトを支援させてください。上記のリンクからお申し込みください。プロジェクトを確認し、よろしければDiscordサーバーで紹介させていただく場合があります。
まとめ
Claude Skillsは、「単なるプロンプト」と「完全なインテグレーション」の中間に位置します。MCPサーバーの運用や独自ツールの構築にかかる負担なしに、セキュリティ担当者が体系的で再現可能なワークフローを実現できます。Trail of Bitsのコレクションだけでも、多くのチームが社内の手順書に記載している範囲を超えて、セキュリティ監査のライフサイクルをカバーしています。また、Snyk独自のスキルは、自動修正とセキュリティ教育を開発者のターミナルに直接届けます。
サイバーセキュリティコミュニティがAIツールを活用する目的は、専門知識を置き換えることではありません。脅威インテリジェンスからの検出ルール作成、既知の脆弱性パターンに照らしたコードレビュー、監査文書の生成、静的解析結果のトリアージなど、セキュリティ担当者がやり方を熟知している一方で、手間がかかる作業の摩擦を取り除くことです。スキルを使えば、こうした作業の委任を体系化できます。
セキュリティ業務でClaude Codeをすでに活用しているなら、これらのスキルをいくつかインストールする5分間の投資は、Claudeが実際にコンパイルできるYARAルールを書いたとき、検証済みのSnykスキャンを使ってパストラバーサルの脆弱性を修正したとき、あるいは金曜の午後なら見過ごしていたかもしれないフェイルオープンのデフォルト設定を見つけたときに、すぐに成果を実感できます。
AIを活用したセキュリティワークフローによって、他の作業を加速させる一方で、新たなリスクを招いていませんか?Python環境に潜むAIセキュリティ危機のホワイトペーパーをダウンロードして、AI生成コードに潜むリスクと、実践的なセキュリティ対策についてご確認ください。