Now liveThe Skillselion MCP - thousands of ranked skills, loaded into your agent mid-task. No install.Get it →
wshobson avatar

Security Requirement Extraction

  • 16k installs
  • 38.3k repo stars
  • Updated July 22, 2026
  • wshobson/agents

Security Requirement Extraction is a skill that transforms threat analysis into actionable security requirements linked to compliance frameworks and business context.

About

A skill for deriving actionable security requirements from threat models and business context. Use when translating threats into testable requirements, writing security user stories, building acceptance criteria, or mapping compliance requirements. Bridges security analysis and implementation through structured requirement categories, traceability attributes, and priority-driven testing.

  • Transform threat models into testable security requirements
  • Map compliance frameworks and create security user stories
  • Link requirements to business risk and acceptance criteria

Security Requirement Extraction by the numbers

  • 15,984 all-time installs (skills.sh)
  • +325 installs in the week ending Jul 28, 2026 (Skillselion tracking)
  • Ranked #30 of 2,209 Security skills by installs in the Skillselion catalog
  • Security screen: LOW risk (skills.sh audit)
  • Data as of Jul 28, 2026 (Skillselion catalog sync)
At a glance

security-requirement-extraction capabilities & compatibility

Capabilities
threat to requirement mapping · compliance linking · test case generation
Use cases
security audit · documentation
From the docs

What security-requirement-extraction says it does

Converting threat models to requirements
SKILL.md
Every requirement should map to threats
SKILL.md
npx skills add https://github.com/wshobson/agents --skill security-requirement-extraction

Add your badge

Show developers this skill is listed on Skillselion. Paste this into your README.

Listed on Skillselion
Installs16k
repo stars38.3k
Security audit3 / 3 scanners passed
Last updatedJuly 22, 2026
Repositorywshobson/agents

What it does

Derive actionable security requirements from threat models and compliance frameworks to guide development and testing.

Who is it for?

security architects, threat modelers, compliance officers

Skip if: Teams needing automated penetration testing, runtime vulnerability scanning, or implementation of specific auth libraries without upfront requirements analysis.

When should I use this skill?

translating threats into requirements, writing security user stories, building test cases, mapping compliance frameworks

What you get

Traced, testable security requirements organized by category (functional, non-functional, constraint) with clear acceptance criteria

  • Structured security requirement model
  • Prioritized requirement backlog

By the numbers

  • covers 3 requirement types (functional, non-functional, constraint)
  • includes traceability, testability, priority, risk-level attributes

Files

SKILL.mdMarkdownGitHub ↗

Security Requirement Extraction

Transform threat analysis into actionable security requirements.

When to Use This Skill

  • Converting threat models to requirements
  • Writing security user stories
  • Creating security test cases
  • Building security acceptance criteria
  • Compliance requirement mapping
  • Security architecture documentation

Core Concepts

1. Requirement Categories

Business Requirements → Security Requirements → Technical Controls
         ↓                       ↓                      ↓
  "Protect customer    "Encrypt PII at rest"   "AES-256 encryption
   data"                                        with KMS key rotation"

2. Security Requirement Types

TypeFocusExample
FunctionalWhat system must do"System must authenticate users"
Non-functionalHow system must perform"Authentication must complete in <2s"
ConstraintLimitations imposed"Must use approved crypto libraries"

3. Requirement Attributes

AttributeDescription
TraceabilityLinks to threats/compliance
TestabilityCan be verified
PriorityBusiness importance
Risk LevelImpact if not met

Templates and detailed worked examples

Full template library lives in references/details.md. Read that file when you need concrete templates for this skill.

Best Practices

Do's

  • Trace to threats - Every requirement should map to threats
  • Be specific - Vague requirements can't be tested
  • Include acceptance criteria - Define "done"
  • Consider compliance - Map to frameworks early
  • Review regularly - Requirements evolve with threats

Don'ts

  • Don't be generic - "Be secure" is not a requirement
  • Don't skip rationale - Explain why it matters
  • Don't ignore priorities - Not all requirements are equal
  • Don't forget testability - If you can't test it, you can't verify it
  • Don't work in isolation - Involve stakeholders

Related skills

How it compares

Use security-requirement-extraction for spec-to-requirements modeling; use code-audit skills for post-implementation vulnerability review.

FAQ

What makes a security requirement testable?

A testable requirement includes specific acceptance criteria, acceptance criteria mapped to threats, and measurable success conditions.

How do I link requirements to compliance?

Trace each requirement to relevant compliance frameworks (mentioned in the skill), and document the mapping explicitly.

Is Security Requirement Extraction safe to install?

skills.sh reports 3 of 3 security scanners passed. Review the Security Audits panel on this page before installing in production.

Securityauditcompliance

This week in AI coding

Five minutes, every Monday - the tools, releases and tactics for developers.

unsubscribe anytime.