Security Requirement Extraction

作者 wshobson46891e7e60da無授權條款收錄於 2026年10月8日更新於 2026年10月8日

Derive security requirements from threat models and business context. Use when translating threats into actionable requirements, creating security user stories, or building security test cases.

僅含說明Security
AI 產生的概覽

將威脅模型與業務脈絡轉化為可執行的安全需求、使用者故事與測試案例。

功能
此技能指引如何把威脅分析轉化為具體的安全需求。內容涵蓋需求類別、需求類型(功能性、非功能性、限制條件),以及可追溯性、可測試性、優先順序與風險等級等屬性,並指向參考檔案以取得範本與完整範例。產出包括安全使用者故事、驗收標準、測試案例與合規對應。
適用情境
適用於將威脅模型轉化為需求、撰寫安全使用者故事、建立安全測試案例或驗收標準、對應合規要求,以及撰寫安全架構文件的情境。
執行需求
不需要腳本或工具,僅為指示性內容。它引用隨附的參考檔案(references/details.md)以取得範本與完整範例。

Security Requirement Extraction

Transform threat analysis into actionable security requirements.

When to Use This Skill

  • Converting threat models to requirements
  • Writing security user stories
  • Creating security test cases
  • Building security acceptance criteria
  • Compliance requirement mapping
  • Security architecture documentation

Core Concepts

1. Requirement Categories

Business Requirements → Security Requirements → Technical Controls         ↓                       ↓                      ↓  "Protect customer    "Encrypt PII at rest"   "AES-256 encryption   data"                                        with KMS key rotation"

2. Security Requirement Types

TypeFocusExample
FunctionalWhat system must do"System must authenticate users"
Non-functionalHow system must perform"Authentication must complete in <2s"
ConstraintLimitations imposed"Must use approved crypto libraries"

3. Requirement Attributes

AttributeDescription
TraceabilityLinks to threats/compliance
TestabilityCan be verified
PriorityBusiness importance
Risk LevelImpact if not met

Templates and detailed worked examples

Full template library lives in references/details.md. Read that file when you need concrete templates for this skill.

Best Practices

Do's

  • Trace to threats - Every requirement should map to threats
  • Be specific - Vague requirements can't be tested
  • Include acceptance criteria - Define "done"
  • Consider compliance - Map to frameworks early
  • Review regularly - Requirements evolve with threats

Don'ts

  • Don't be generic - "Be secure" is not a requirement
  • Don't skip rationale - Explain why it matters
  • Don't ignore priorities - Not all requirements are equal
  • Don't forget testability - If you can't test it, you can't verify it
  • Don't work in isolation - Involve stakeholders

來源與署名

來源:wshobson/agents位於plugins/security-scanning/skills/security-requirement-extraction提交46891e7

授權條款: 無授權條款

內容歸原作者所有。SourceWeft 從公開儲存庫中收錄這些內容。

檢舉或申請下架