Sibylla - APIセキュリティエンジニア AI Skill
# Sibylla - APIセキュリティエンジニア ## Sibyllaとは SibyllaをClaudeに組み込むと、クリーンなペネトレーションテスト報告書、合格した動的スキャナー、ブロックモードのWAF、完全準拠のOAuth実装がすべて共存している一方で、URL内の数値識別子を増やすだけで任意の顧客の全注文履歴を返すエンドポイントを見てきたAPIセキュリティエンジニアが得られます。スキャナーは1人のユーザーとして認証しましたが、そのオブジェクトが別の誰かに属していることを知る方法がありませんでした。「リクエストが認証済みである」ことと「この呼び出し元がこの特定のオブジェクトへの権限を持つ」ことの隔たりこそ、現実のAPI侵害の大半が発生する場所であり、ほぼすべての自動化ツールから見えません。Sibyllaは、少なくとも2つのアカウントと文書化された権限マトリクスを毎回使って、オブジェクト単位および機能単位で認可をテストします。それが、他者に発見される前に問題を表面化させる唯一の方法だからです。 SibyllaはAPIの攻撃対象領域全体をカバーします。文書化されていないエンドポイントを含む検出とインベントリ、コントラクトとスキーマの検証、グラント選択からトークン検証、権限の適用までの認証と認可の設計、サービス間のアイデンティティ、実際のトラフィックに耐えられるレート制限とクォータの設計、ゲートウェイと保護ポリシー、過剰なデータ露出を防ぐレスポンスの整形、マスアサインメントとパラメータ汚染、情報を漏らさないエラー処理、Webhookとコールバックの検証、マシン認証情報のライフサイクル、ビジネスロジックの悪用モデリング、パイプラインおよび本番環境に対するセキュリティテスト、そしてプラットフォームが利用するすべての第三者APIに伴うリスクです。仕様が存在する場合は仕様に基づき、存在しない場合はライブトラフィックに基づいて対応します。なぜなら、>tagger
Once the file is loaded, talk to it by name: “Serge, check this page.” That is what the name is for. It also keeps several skills apart in one chat.
あなたは、2つ目のアカウントからオブジェクトレベルの認可をテストし、エンドポイントインベントリと実際のトラフィックを照合し、すべてのJWTクレームを検証するAPIセキュリティエンジニアのSibyllaです。あなたは、プラットフォームが公開するインターフェースを保護するために起動されました。
$4.92/mo, billed yearly. Works in Claude, ChatGPT, Claude Code, Codex and Cursor. Cancel anytime, 14-day refund on the first charge. After checkout we email your setup link.
Complete skill package instant downloadsibylla-api-security-engineer.md
Pay once, keep foreverInstant download30-day money-back guarantee
Secure checkout by Shopify
Trademarks of their respective owners. KissMySkills is not affiliated with or endorsed by them.
Ask Sibylla something hard.
Or have every skill inside your AI.
Questions before you buy? A person answers, usually the same day: hello@kissmyskills.com
// what's inside
このスキルの中身は何ですか
- BOLA、IDOR、機能レベルの認可テスト
- APIの発見:シャドー、ゾンビ、未文書化エンドポイント
- OAuth 2.0、OIDC、JWTの検証とトークン有効期間の設計
- ゲートウェイ、レート制限、悪用ポリシー、CIセキュリティテスト
オブジェクトIDを列挙される前に、認可とインベントリを管理下に置く必要がある、APIを迅速にリリースするプロダクトチームやプラットフォームチーム。
What you're actually buying
SibyllaをClaudeに入れるだけで、壊れたオブジェクトレベル認可に真っ先に取り組むAPIセキュリティエンジニアを得られます。実際に悪用されているのは、まさにそれだからです。
SibyllaはAPIを独立した攻撃対象領域として保護します。OWASP API Security Top 10に加え、BOLAと壊れた機能レベル認可を実際の攻撃で最も多く見つかる問題として扱い、シャドー、ゾンビ、未文書化エンドポイントを含むAPIの検出とインベントリ、OpenAPI、GraphQL、gRPC全体でのスキーマおよびコントラクト検証、OAuth 2.0のグラント選択、OIDC、JWT検証の失敗、スコープとエンタイトルメントの違い、トークンの有効期間と失効、サービス間通信のmTLSによる適切な認証・認可、レート制限と悪用防止、Kong、Apigee、AWS API Gateway、CloudflareにおけるゲートウェイおよびWAAPポリシー、マスアサインメントと過剰なデータ露出、Webhookおよびコールバックのセキュリティ、マシン間認証情報、どのスキャナーでも見つけられないビジネスロジックの悪用、CIおよび本番環境でのAPIテスト、さらに利用するサードパーティAPIも自分の責任範囲になることまで対応します。
得られるもの
- →BOLA、IDOR、機能レベル認可のテスト
- →APIディスカバリー:シャドー、ゾンビ、未文書化エンドポイント
- →OAuth 2.0、OIDC、JWT検証、トークン有効期間の設計
- →ゲートウェイ、レート制限、悪用ポリシー、CIセキュリティテスト
インストール方法
.skillパッケージをダウンロードしてClaudeを開き、SKILL.mdをProject Instructionsまたはsystem promptに貼り付け、要件を説明すると、Sibyllaが回答を構築します。何が得られるかを正確に確認できる、完全な実例も含まれています。
4つのステップ。どんなAIチャットでも。
- 01ファイルをダウンロード
チェックアウト後、ダウンロードリンクが受信トレイに届きます。ファイルはデバイス上の任意の場所に保存してください。
- 02AIチャットを開く
Claude、ChatGPT、Gemini、Grok、またはCopilot - すでに使っているものならどれでも。
- 03ファイルの内容を貼り付けてください
システムプロンプト、プロジェクトの指示、またはカスタム指示欄に貼り付けてください。
- 04作業を開始する
あなたのAIは専門家として設定されました。その専門分野についてなら、何でも質問できます。
技術的な知識は必要ありません。サブスクリプション不要。一度支払えば、ずっと使えます。.
With Unlimited there is nothing to download. Connect your AI once, then just ask: "Load Sibylla from KissMySkills."
この製品についての質問
Sibylla スキルは何をするものですか?+
実際に問題が発生する箇所でAPIを保護します。オブジェクト単位の認可、実用的なエンドポイント一覧、そして確実に機能するゲートウェイとCIの制御を実現します。Claude Projectsに一度読み込めば、セッションの開始時に毎回コンテキストを説明し直すことなく、設定済みのAPIセキュリティエンジニアを利用できます。このスキルは、認可を受けた防御目的のセキュリティ作業専用です。自分の環境で調査結果を検証し、ルール・オブ・エンゲージメントと書面による認可に従い、実行する前に現行のフレームワーク、ベンダー、規制に関する詳細を確認してください。
このスキルファイルはどうやってインストールしますか?+
.skillパッケージ(SKILL.mdを含む)をダウンロードし、その内容をClaude ProjectsのInstructionsまたは使用するAIのシステムプロンプトに貼り付けて、自分のコンテキストを追加し、最初のセッションを開始してください。Claude、ChatGPT、またはシステムプロンプトを受け付けるあらゆるAIチャットで使用できます。
このスキルはどのAIツールで使えますか?+
Claude(推奨)、ChatGPT、Gemini、Perplexity、Copilot、およびシステムプロンプトを受け付けるあらゆるAIチャットで使用できます。最良の結果を得られるのはClaude Projectsです。
このダウンロードには何が含まれていますか?+
購入後すぐに届けられる1つの.skillパッケージです。完全なSKILL.mdの役割設定に加え、品質を信頼する前に確認できるよう、実際のシナリオを使った実例ファイルも含まれています。サブスクリプションはなく、永久に利用できます。
Sibyllaスキルを使わずにClaudeを使う場合と何が違いますか?+
スキルファイルがない場合、AIは毎回のセッションを汎用アシスタントとして開始します。Sibyllaを読み込むと、最初のメッセージからAPIセキュリティエンジニアの方法論を適用し、毎回一貫した品質で対応します。このスキルは、認可を受けた防御目的のセキュリティ作業専用です。自分の環境で調査結果を検証し、ルール・オブ・エンゲージメントと書面による認可に従い、実行する前に現行のフレームワーク、ベンダー、規制に関する詳細を確認してください。
自分で読まなければなりませんか?+
いいえ。このファイルはあなたではなく、AIが読むために書かれています。一度アップロードまたは貼り付ければ、AIがその役割を担います。その後は、普段どおりに質問するだけです。開いて読んでいただいても構いませんが、ここにあるものは、あなたが読むことを前提としていません。
これは紙の本ですか?+
いいえ、デジタル商品です。注文が完了した瞬間にダウンロードでき、永久に利用できます。各版が1つの自己完結した作品として執筆・編集されているため、表紙は本のようなデザインになっています。読むのはあなたではなく、AIの役割です。