Agent Skillsbacoco/BMad-Skills › bmad-security-review

bmad-security-review

GitHub

提供结构化的安全、隐私及合规审查服务。通过威胁建模(STRIDE/LINDDUN)、漏洞评估和差距分析,识别风险并生成可执行的修复待办事项,确保产品在发布前满足安全标准与合规要求。

.claude/skills/bmad-security-review/SKILL.md bacoco/BMad-Skills

Trigger Scenarios

请求功能或系统的安全、隐私或合规审查 提及威胁建模、安全设计、风险评估或渗透测试 需要加固基础设施、API、数据流或部署流水线 在发布或认证前需要修复待办清单 收到需分诊和处理的外部审计发现

Install

npx skills add bacoco/BMad-Skills --skill bmad-security-review -g -y
More Options

Non-standard path

npx skills add https://github.com/bacoco/BMad-Skills/tree/main/.claude/skills/bmad-security-review -g -y

Use without installing

npx skills use bacoco/BMad-Skills@bmad-security-review

指定 Agent (Claude Code)

npx skills add bacoco/BMad-Skills --skill bmad-security-review -a claude-code -g -y

安装 repo 全部 skill

npx skills add bacoco/BMad-Skills --all -g -y

预览 repo 内 skill

npx skills add bacoco/BMad-Skills --list

SKILL.md

Frontmatter
{
    "name": "bmad-security-review",
    "metadata": {
        "outputs": [
            "threat-model",
            "security-gap-assessment",
            "remediation-backlog"
        ],
        "triggers": {
            "keywords": [
                "security",
                "threat-model",
                "vulnerability",
                "secure",
                "harden",
                "compliance",
                "privacy"
            ],
            "patterns": [
                "threat model",
                "security review",
                "penetration test",
                "secure this",
                "hardening plan",
                "security requirements",
                "compliance gap"
            ]
        },
        "auto-invoke": true,
        "capabilities": [
            "threat-modeling",
            "secure-design",
            "dependency-audit",
            "remediation-planning",
            "compliance-checks"
        ],
        "prerequisites": [
            "bmad-architecture-design",
            "bmad-test-strategy"
        ]
    },
    "description": "Hardens designs and implementations with structured security reviews.",
    "allowed-tools": [
        "Read",
        "Write",
        "Grep"
    ]
}

BMAD Security Review Skill

When to Invoke

Activate this skill whenever the user:

  • Requests a security, privacy, or compliance review of a feature or system.
  • Mentions threat modeling, secure design, risk assessment, or penetration testing.
  • Asks for guidance on hardening infrastructure, APIs, data flows, or deployment pipelines.
  • Needs a remediation backlog prior to launch or certification.
  • Receives external audit findings that must be triaged and addressed.

Do not invoke when the user only needs implementation help with security stories—route those to bmad-development-execution once the remediation plan exists.

Mission

Protect the product by exposing security risks early, prioritizing fixes, and embedding mitigations into the delivery plan. Deliver artifacts that downstream skills and teams can execute without ambiguity.

Inputs Required

  • Architecture decisions, diagrams, or code references (docs/architecture.md, repositories, infrastructure manifests).
  • Current product requirements, especially data handling and auth flows.
  • Any existing penetration test reports, compliance requirements, or known incidents.
  • Deployment environment details (cloud provider, runtimes, integrations).

If critical context is missing, schedule discovery steps in WORKFLOW.md before producing findings.

Outputs

  • Threat model covering data flows, trust boundaries, STRIDE analysis, and mitigations using templates in assets/.
  • Security gap assessment summarizing findings by severity with clear owners and due dates.
  • Remediation backlog with prioritized user stories and acceptance criteria ready for bmad-story-planning.
  • Optional compliance checklists (SOC2, HIPAA, GDPR) when requested.

Process

  1. Confirm prerequisites are satisfied (architecture + test strategy). Request missing artifacts.
  2. Map system boundaries and data classifications. Document entry points and critical assets.
  3. Run threat modeling workshops: enumerate threats via STRIDE/LINDDUN and rate likelihood × impact.
  4. Review code, dependencies, and infrastructure for known vulnerabilities or misconfigurations.
  5. Summarize findings with severity, evidence, and references to assets or standards violated.
  6. Translate mitigations into actionable backlog items. Align with release timelines.
  7. Provide launch go/no-go recommendation and residual risk statement.

Quality Gates

  • No critical/high risks without documented mitigation and owner.
  • Threat model reviewed against latest architecture diagram.
  • Remediation backlog linked to acceptance criteria consumable by dev/test skills.
  • Compliance requirements traced to controls or follow-up activities.

Error Handling

  • If findings rely on missing context, pause and obtain evidence before finalizing reports.
  • Escalate systemic issues (e.g., absence of IAM, encryption gaps) to product leadership via orchestrator.
  • Document assumptions; flag when runtime verification (DAST/SAST) is required beyond conversational review.

Version History

  • 58378b1 Current 2026-08-20 13:14

Same Skill Collection

.claude/skills/bmad-observability-readiness/SKILL.md
.claude/skills/bmad-performance-optimization/SKILL.md
.claude/skills/bmad-taskmaster-mcp-bootstrap/SKILL.md
.claude/skills/core-skill-creation/SKILL.md
.claude/skills/main-workflow-router/SKILL.md
.claude/skills/bmad-architecture-design/SKILL.md
.claude/skills/bmad-development-execution/SKILL.md
.claude/skills/bmad-discovery-research/SKILL.md
.claude/skills/bmad-product-planning/SKILL.md
.claude/skills/bmad-story-planning/SKILL.md
.claude/skills/bmad-test-strategy/SKILL.md
.claude/skills/bmad-ux-design/SKILL.md
.claude/skills/openspec-change-closure/SKILL.md
.claude/skills/openspec-change-implementation/SKILL.md
.claude/skills/openspec-change-proposal/SKILL.md

Metadata

Files
0
Version
58378b1
Hash
d846079d
Indexed
2026-08-20 13:14

Home - Wiki
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-09-24 03:41
浙ICP备14020137号-1