Security Requirement Extraction

by wshobson46891e7e60daNo licenseListed Oct 8, 2026Updated Oct 8, 2026

Derive security requirements from threat models and business context. Use when translating threats into actionable requirements, creating security user stories, or building security test cases.

Instructions onlySecurity
AI-generated overview

Turns threat models and business context into actionable security requirements, user stories and test cases.

What it does
This skill guides the translation of threat analysis into concrete security requirements. It covers requirement categories, requirement types (functional, non-functional, constraints) and attributes such as traceability, testability, priority and risk level, and it points to a reference file for templates and worked examples. Outputs include security user stories, acceptance criteria, test cases and compliance mappings.
When to use it
Use it when converting threat models into requirements, writing security user stories, creating security test cases or acceptance criteria, mapping compliance requirements, or documenting security architecture.
Requirements
No scripts or tools are required; it is instructions only. It references a bundled reference file (references/details.md) for templates and worked examples.

Security Requirement Extraction

Transform threat analysis into actionable security requirements.

When to Use This Skill

  • Converting threat models to requirements
  • Writing security user stories
  • Creating security test cases
  • Building security acceptance criteria
  • Compliance requirement mapping
  • Security architecture documentation

Core Concepts

1. Requirement Categories

Business Requirements → Security Requirements → Technical Controls         ↓                       ↓                      ↓  "Protect customer    "Encrypt PII at rest"   "AES-256 encryption   data"                                        with KMS key rotation"

2. Security Requirement Types

TypeFocusExample
FunctionalWhat system must do"System must authenticate users"
Non-functionalHow system must perform"Authentication must complete in <2s"
ConstraintLimitations imposed"Must use approved crypto libraries"

3. Requirement Attributes

AttributeDescription
TraceabilityLinks to threats/compliance
TestabilityCan be verified
PriorityBusiness importance
Risk LevelImpact if not met

Templates and detailed worked examples

Full template library lives in references/details.md. Read that file when you need concrete templates for this skill.

Best Practices

Do's

  • Trace to threats - Every requirement should map to threats
  • Be specific - Vague requirements can't be tested
  • Include acceptance criteria - Define "done"
  • Consider compliance - Map to frameworks early
  • Review regularly - Requirements evolve with threats

Don'ts

  • Don't be generic - "Be secure" is not a requirement
  • Don't skip rationale - Explain why it matters
  • Don't ignore priorities - Not all requirements are equal
  • Don't forget testability - If you can't test it, you can't verify it
  • Don't work in isolation - Involve stakeholders

Source and attribution

Source:wshobson/agentsinplugins/security-scanning/skills/security-requirement-extractionat commit46891e7

License: No license

Content belongs to its original authors. SourceWeft indexes it from a public repository.

Report or request removal