Claude Code용 오픈소스 보안 자동화 툴킷
요약
Phoenix Security가 개발한 오픈소스 보안 자동화 툴킷을 소개합니다. 이 툴킷은 Claude Code 환경에서 CTI 리서치, SAST 규칙 생성, 취약점 분석 등 AI 기반의 엔지니어링 워크플로우를 지원합니다. 특히 '계획 준비도 검토'와 '운영 배포 준비도 검토'라는 두 가지 적대적 게이트를 제공하여 개발 단계별 안전성을 체계적으로 검증할 수 있습니다.
핵심 포인트
- Claude Code용 보안 자동화 툴킷을 제공합니다.
- CTI 리서치, SAST 규칙 생성 등 다양한 기능을 지원합니다.
- PRD/계획의 구현 가능성(plan-readiness)을 검토합니다.
- 실제 코드베이스의 배포 안전성(production-readiness)을 검증합니다.
Claude Code를 위한 오픈소스 보안 자동화 툴킷 — CTI 리서치, SAST 규칙 생성, 안전한 PRD 작성, 취약점 분석 및 AI 기반 보안 엔지니어링 워크플로우. Phoenix Security가 글로벌 AppSec, DevSecOps 및 보안 연구 커뮤니티를 위해 구축했습니다.
595개 이상의 위협 인텔리전스 소스를 검색하고, 30개 이상의 언어용 opengrep/semgrep SAST 규칙을 생성하며, STRIDE 위협 모델을 사용하여 보안 중심의 제품 요구사항을 작성하고, 배포 전 계획이나 코드베이스를 검토하며, NotebookLM에 출처가 명시된 리서치를 질의하고, 살아있는 프로젝트 문서를 자동 생성할 수 있습니다 — 이 모든 것을 Claude Code에서 터미널로 처리합니다.
이 저장소의 모든 내용은 하나의 마켓플레이스에서 여섯 가지 Claude Code 플러그인으로 설치됩니다.
Claude Code에 다음을 붙여넣으세요:
/plugin marketplace add Security-Phoenix-demo/security-skills-claude-code
/plugin install phoenix-security-review@phoenix-security
/plugin install phoenix-readiness-reviews@phoenix-security
...
원하는 플러그인만 설치하세요 — 각각 독립적입니다. 전체 상세 정보, 팀 단위 자동 설치 및 문제 해결: Marketplace Installation Guide.
실제 업무가 진행될 준비가 되었는지 결정하는 두 가지 질문에 답하는 두 개의 적대적 검토 게이트를 제공합니다: 계획이 구현 가능한지, 그리고 코드가 실제로 배포 가능한지.
| 스킬 | 입력 | 답변하는 질문 | 판정 | |
|---|---|---|---|
plan-readiness-review | PRD, 계획, 사양(spec), RFC, 디자인 문서 | 요구사항, 스키마, API 계약 또는 오류 처리를 발명하지 않고 다른 시니어 엔지니어가 이것을 구축할 수 있을까요? | 준비됨 (READY) / 준비되지 않음 (NOT READY) |
production-readiness-review | 리포(Repo) + 브랜치 + 계획 | 실제로 구축되었고, 연결되었으며, 테스트되었고, 배포하기 안전한가요? | 배포 가능 (SHIP) / 배포 불가 (NO-SHIP) |
두 플러그인 모두 임의로 만들어낸 숫자를 제시하는 것을 거부합니다. 백분율은 개수를 포함합니다 (68% (34개 중 23개 검증))
)),
결과는 세 가지 상태(VERIFIED / GAP / UNVERIFIABLE)로 나타나므로 '확인할 수 없음'이 통과로 합쳐지는 것을 막고, 모든 부재 주장에는 0개의 결과를 반환한 검색을 인용해야 합니다.
production-readiness-review
은 먼저 결정론적(deterministic) 레포지토리 스캐너를 실행하여 그 증거가 재현 가능하며 두 번의 실행이 모델이 우연히 읽은 내용에 의존하기보다 깔끔하게 차이를 보여줍니다.
/plugin install phoenix-readiness-reviews@phoenix-security
그런 다음 질문하거나 /plan-readiness-review를 입력하기만 하면 됩니다.
/production-readiness-review
.
전체 참고 자료: Readiness & Review Gates.
- 30초 만에 설치
- 신규 — Readiness Review Gates
- Phoenix Security가 제공하는 플랫폼용 오픈소스 컴패니언
- 이 레포지토리는 무엇인가?
- 포함된 내용
- 빠른 시작
- 레포지토리 구조
- Readiness & Review Gates
- 연구 및 인텔리전스 스킬
- 보안 생성 및 복구(remediation) 스킬
- 플러그인 참조
- Phoenix 파이프라인 — 기능 설명자
- 도메인 티어
- NotebookLM 통합
- 구성
- 기여
- 자주 묻는 질문 (FAQ)
- 라이선스
- 지원
- 감사의 글
이 레포지토리는 Phoenix Security 플랫폼의 오픈소스 컴패니언입니다. 여기에 있는 각 스킬은 Phoenix가 플랫폼 규모에서 수행하는 기능 중 일부를 추출하여 Claude Code 내부에서 로컬로 실행할 수 있도록 만듭니다. 만약 특정 스킬이 워크플로우에서 유용하게 사용되어 수백 개의 레포지토리 전반에 걸쳐 필요하고, 실제 도달 가능성 데이터(reachability data), 익스플로잇 체인(exploit chains), 팀 수준의 SLA가 필요한 경우, 해당 Phoenix 제품 영역으로 이동해야 합니다.
| 영역 | 슬로건 | 기능 설명 | 본 리포지토리의 오픈소스 구성 요소 |
|---|---|---|---|
| 🟠 오렌지(Orange) — 기여도 및 우선순위 지정 | 팀별 백로그 하나 | 코드→클라우드 도달 가능성 및 비즈니스 컨텍스트를 포함하는 단일 백로그. 30개 이상의 스캐너를 정규화하고, 중복을 제거하며, SLA가 필요한 소유자에게 라우팅합니다. | — (플랫폼 전용) |
| 🟣 퍼플(Purple) — 식별 및 예방 | 병합 전에 악성 코드 차단 | 그래프 기반 SAST(정적 분석 보안 테스트) 및 익스플로잇 인텔리전스. 실제 오염 경로를 추적하고, 다단계 체인을 구성하며, PR 및 에이전트 시간에 문제를 방지합니다. | Security Assessment Suite + OpenGrep Rule Generator + Secure PRD Generator |
| 🔵 블루(Blue) — 위협 인텔리전스 및 공급망 방화벽 | 설치 전에 악성 패키지 차단 | 적대적으로 검증된 인텔리전스를 단일 결정에 융합합니다. 에이전트, 설치, CI, 배포 단계에서 강제하여 실행 전 악의적이거나 안전하지 않은 패키지를 차단합니다. | CTI Domain Research + NotebookLM Connector + Security Assessment Suite의 PreToolUse Bash 패키지 가드 후크 |
| 🟢 그린(Green) — 에이전트 기반 복구 (Agentic Remediation) | 최소 변경분 PR 생성 | 최소 변경분 PR, 안전한 대안, 부정 테스트 및 입증된 공격 경로와 연결된 변경 계획을 제공합니다. 측정 가능한 위험 감소로 루프를 닫습니다. | — (플랫폼 전용 — OSS 출시 예정) |
오픈소스 기능만으로는 부족할 때:
크로스 리포지토리 도달 가능성 및 우선순위 지정이 필요한가요? → Phoenix Orange
실제 익스플로잇 체인을 포함한 다단계 오염 분석이 필요한가요? → Phoenix Purple
적대적으로 검증된 CVE 인텔리전스와 설치 시간 차단이 필요한가요? → Phoenix Blue
측정 가능한 위험 감소를 포함하는 에이전트 기반 복구가 필요한가요? → Phoenix Green
본 리포지토리의 기능들은 Phoenix 백엔드 없이도 첫날부터 유용하도록 설계되었습니다. 이들은 짧은 피드백 루프, 심각도 순위 지정된 발견 사항, 불필요한 내용 없음, 30페이지 분량의 보고서가 없다는 Phoenix의 디자인 철학을 공유합니다.
이 저장소는 Anthropic의 AI 지원 소프트웨어 엔지니어링 공식 CLI인 Claude Code를 위한 보안 기술, 플러그인 및 자동화 파이프라인을 큐레이션한 모음입니다. 이는 Claude Code를 위협 인텔리전스 리서치, 취약점 탐지 규칙 생성, 안전 요구사항 공학(secure requirements engineering), 그리고 자동화된 보안 문서화를 수행할 수 있는 포괄적인 보안 엔지니어링 워크스테이션으로 변모시킵니다.
Phoenix Security의 보안 엔지니어링 팀에서 구축 및 유지 관리했으며 MIT 라이선스 하에 오픈 소스로 공개되었습니다. 모든 기술(skill)은 실제 보안 워크플로우를 위해 설계되었습니다: 인시던트 대응 리서치, AppSec 시프트-레프트(shift-left), SAST 파이프라인 생성, 규정 준수 문서화, 그리고 보안 아키텍처 검토.
AI를 사용하여 더 빠르고 정확하게 일하는 보안 전문가들을 위해 구축되었습니다:
보안 엔지니어 및 SOC 분석가— 권위 순위 지정된 결과와 MITRE ATT&CK 매핑을 통해 595개 이상의 소스에 걸친 CTI(Cyber Threat Intelligence) 수집 자동화DevSecOps 팀— 코드를 작성하기 전에 STRIDE 위협 모델을 갖춘 보안 중심의 PRD(Product Requirements Document) 생성AppSec 전문가— 내장된 오탐 감소 및 CWE/OWASP 태깅 기능을 갖추고 30개 이상의 언어에 대한 opengrep/semgrep SAST 규칙 생성취약점 연구원— 웹 검색을 통해 CVE를 리서치한 후 실제 익스플로잇 데이터에 기반하여 탐지 규칙 자동 생성침투 테스터 및 레드 팀 운영자— OSINT(Open Source Intelligence)를 수집하고 발견 사항을 NotebookLM으로 전송하여 인용 출처가 있는 분석 수행엔지니어링 관리자— 아키텍처 맵, 의존성 뷰, 자체 복구 CI(Continuous Integration)를 갖춘 살아있는 프로젝트 문서 자동 생성Claude Code를 사용하는 모든 사용자— 구조화되고 반복 가능한 보안 자동화 워크플로우로 터미널 확장
모든 것이 Claude Code 플러그인 형태로 제공됩니다. 플러그인당 한 번의 /plugin install만 실행하면 됩니다. 폴더 복사나 설정 수동 편집이 필요 없습니다. 각 플러그인은 하나 이상의 **기술(skill)**을 포함하며, 기술이란 슬래시 명령어와 동일한 이름의 명령어를 제공하는 지침 기반 워크플로우입니다.
| 플러그인 (Plugin) | 제공 기능 (What it gives you) | 기술 (Skills) | 설치 (Install) |
|---|---|---|---|
| phoenix-security-review | 전체 라이프사이클에 걸친 AppSec 검토: 다국어 리뷰어, 전체 레포지토리 OWASP/ASVS 스윕, diff 범위 0-day 스캔, STRIDE/DREAD 위협 모델링, 그리고 두 가지 위협 모델 기반 계층. 게다가 슬래시 명령어 4개, 서브 에이전트 1개, 옵션별 후크 3개를 제공합니다. | 6 | /plugin install phoenix-security-review@phoenix-security |
| phoenix-readiness-reviews | 두 가지 검토 관문: 계획의 구현 가능성 및 코드 배포 가능성 여부. 결정론적 레포지토리 스캐너가 포함되어 있습니다. | 2 | /plugin install phoenix-readiness-reviews@phoenix-security |
| phoenix-sast-rules | 30개 이상의 언어에 대한 opengrep/semgrep 규칙 생성 기능으로, 선택적으로 CVE/CWE 리서치 패스가 먼저 수행됩니다. | 2 | /plugin install phoenix-sast-rules@phoenix-security |
| phoenix-cti-search | 4개의 권위 등급(authority tiers)에 걸쳐 595개의 선별된 도메인에서 위협 인텔리전스 검색을 제공합니다. 기술 사용 시 API 키가 필요 없으며, 번들된 Node CLI, MCP 서버 및 /cti-search 명령어를 포함합니다. | 1 | /plugin install phoenix-cti-search@phoenix-security |
| phoenix-prd-pipeline | 보안 우선 사양(Security-first specifications): 원샷 PRD 생성기 및 12개의 Phoenix Pipeline 역할을 단계별로 제공합니다. | 13 | /plugin install phoenix-prd-pipeline@phoenix-security |
| phoenix-docs-research | 6가지 모드의 자가 복구 프로젝트 문서화 도구, 인용 기반 답변을 위한 NotebookLM 커넥터, 그리고 웹 및 YouTube 리서치 파이프라인입니다. | 3 | /plugin install phoenix-docs-research@phoenix-security |
각 플러그인은 이름과 동일한 슬래시 명령어로도 사용 가능합니다.
| Skill | Plugin | Description |
|---|---|---|
plan-readiness-review | readiness-reviews | PRD, 계획(plan), 명세서(spec) 또는 RFC에 대한 적대적 검토(Adversarial review). 판정: READY / NOT READY |
production-readiness-review | readiness-reviews | 계획 대비 실제 코드베이스에 대한 적대적 검토. 판정: SHIP / NO-SHIP |
security-reviewer | security-review | 다국어 8개 항목 사전 병합(pre-merge) 검토 (Python, JS/TS, Go, Java/Kotlin, Rust, Ruby, .NET) |
security-assessment | security-review | 전체 레포지토리 OWASP Top 10 2025 + ASVS Level 1 스윕 |
0day-scanner | security-review | 커밋(commit), PR, 파일 또는 브랜치에 대한 범위 지정 제로데이 분석(Diff-scoped zero-day analysis) |
threat-modeling | security-review | 코드에서 추출된 STRIDE + DREAD 위협 모델 |
tm-quick-security-assessment | security-review | 빠른 등급 — 변경된 내용에 대한 위협 모델 인식 사전 병합 패스(threat-model-aware pre-merge pass) |
tm-security-review | security-review | 포괄적 등급 — 전체 위협 모델을 수행한 후, 실행 가능한 PoC를 사용한 트리플 패스 익스플로잇 검토 |
opengrep-rule-generator | sast-rules | 30개 이상의 언어에 대한 opengrep/semgrep 패턴 및 오염 규칙(taint rules) 작성 |
opengrep-rule-generator-research | sast-rules | 웹 검색을 통해 CVE 또는 CWE를 조사한 후, 탐지 규칙 작성 |
cti-domain-research | cti-search | 595개 보안 도메란에 걸친 계층화된 위협 인텔리전스(threat-intelligence) 검색. |
API 키 필요 없음 |
prd-generator |
prd-pipeline | 위협 모델을 포함한 평이한 언어 설명으로부터 보안에 중점을 둔 전체 PRD(Product Requirements Document)
phoenix-pipeline-navigator |
prd-pipeline | 10개 역할 파이프라인의 대화형 가이드 및 실행기
phoenix-orchestrator |
prd-pipeline | 역할 01~10을 처음부터 끝까지 실행
phoenix-context-curator |
prd-pipeline | 역할 01 — 원시 노트, 티켓, 스레드를 CLEAN_CONTEXT로 정리
phoenix-scope-cutter |
prd-pipeline | 역할 02 — 명시적인 범위 포함(in-scope) / 제외(out-of-scope)
phoenix-constraint-distiller |
prd-pipeline | 역할 03 — 제약 조건 및 수용 기준
phoenix-requirements-engineer |
prd-pipeline | 역할 04 — 안정적인 ID를 가진 RFC 2119 요구사항
phoenix-ambiguity-hunter |
prd-pipeline | 역할 05 — 모호성을 위해 요구사항을 레드팀(red-teams)
phoenix-security-engineer |
prd-pipeline | 역할 06 — 위협 모델 및 오용 사례
phoenix-contract-architect |
prd-pipeline | 역할 07 — API 설계, 이벤트, 오류 분류법(error taxonomy)
phoenix-verification-matrix |
prd-pipeline | 역할 08 — 모든 MUST에 대한 증명 경로(proof path)
phoenix-batch-planner |
prd-pipeline | 역할 09 — 점진적이고 검증 가능한 배포 슬라이스
phoenix-final-gate |
prd-pipeline | 역할 10 — 블로커 목록과 함께 SHIP / NO_SHIP 결정
project-documenter |
docs-research | 6가지 모드에 걸쳐 전체 문서 패키지를 생성하고 자체적으로 복구(self-heals)
notebooklm |
docs-research | Google NotebookLM을 사용하여 인용 기반의 출처가 명시된 답변 조회
phoenix-research-pipeline |
docs-research | 웹 + YouTube 리서치 후, 소스를 NotebookLM에 푸시(push)함
Phoenix Pipeline은 엄격하고 보안 인식적인 제품 요구사항을 생성하기 위한 12개 역할 사양 시스템입니다. 각 역할은 전용 스킬 파일입니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 GitHub AI Tools의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기