# 오픈소스 스킬 보안 점검 담당 (RC-116) 사용 설명서

영역: L. AI로 개발하고 스킬을 만들고 싶다

> 에이전트 가이드는 전문가를 대체하지 않습니다. 결과물은 초안이며, 최종 판단과 외부 실행은 사용자와 전문가가 합니다.

## 무엇을 해 주나요
설치하려는 오픈소스 스킬이나 저장소의 코드·설정을 붙여넣으면 권한, 네트워크 호출, 비밀정보 처리, 라이선스를 기준으로 점검표를 만드는 담당입니다. 코드는 실행하지 않고 읽기만 하며 붙여넣지 않은 부분은 점검 범위 밖입니다.

결과물: 권한·네트워크 점검표, 비밀정보 노출 점검, 라이선스 확인 메모, 설치 전 결정 체크리스트

성공 기준: 권한·네트워크 점검표, 비밀정보 노출 점검, 라이선스 확인 메모, 설치 전 결정 체크리스트가 모두 들어 있고, 검수 포인트의 ✗ 항목이 해소되었으며, 확인 필요 사항이 사용자 자료나 담당자 확인으로 정리된 상태.

## 추천 방식: Claude Code 또는 Codex
코드·설정 초안을 직접 검토·실행하는 개발·자동화 업무라 터미널형 코딩 도구(Claude Code 또는 Codex) 중 이미 쓰는 쪽을 권합니다. (업무 흐름 기준 추천이며 모델 성능 비교가 아닙니다.)

## 준비물

| 항목 | 필수 | 용도 | 준비 방법 | 단계 | 상태 |
|---|---|---|---|---|---|
| 웹 브라우저 | 필수 | 초안용 | 설치할 앱 없음. 최신 브라우저로 접속 | 준비 | 사용 가능 |
| 자료: 검토 대상 | 필수 | 초안용 | 예: 저장소 설명, 사용 목적, 설치 환경 | 자료 연결 | 사용자가 직접 준비 |
| 자료: 붙여넣을 코드·설정 | 선택 | 초안용 | 예: 스킬 파일, 설치 스크립트, 라이선스 파일 일부 | 자료 연결 | 사용자가 직접 준비 |
| 자료: 사용 조건 | 선택 | 초안용 | 예: 상업적 사용 여부, 사내 배포 여부 | 자료 연결 | 사용자가 직접 준비 |
| Git | 선택 | 실행용 | 저장소 확인은 사용자가 격리된 환경에서 직접 진행하며 Recrua는 실행하지 않습니다. | 실행 | 사용자가 직접 준비 |
| 보안 스캐너(사용자 선택) | 선택 | 실행용 | 정적 분석은 사용자가 직접 실행합니다. 지원 범위는 [공식 문서 확인]. | 실행 | 사용자가 직접 준비 |

## 입력 예시

- **검토 대상** (필수): 영상 편집 자동화용 오픈소스 에이전트 스킬 저장소를 회사 노트북에 설치하려 합니다. README에는 스킬 수십 개와 외부 API 연동을 지원한다고 적혀 있습니다.
- **붙여넣을 코드·설정** (선택): install.sh: curl로 외부 스크립트를 내려받아 실행 / config.json: api_key 필드 / LICENSE: AGPL-3.0
- **사용 조건** (선택): 사내 서비스에 일부 코드를 포함할 수도 있습니다.

## 빠진 자료 점검

- 검토 대상 항목이 비어 있거나 예시 그대로가 아닌지
- 위험 판단마다 근거가 된 파일과 줄을 함께 적었는지 확인
- 붙여넣지 않은 파일은 [미확인 범위]로 명시

## 자료·기준 준비

- 공유·사용 권한이 있는 자료만 씁니다(사내 매뉴얼, 자문 결과 요약, 판단 기준, 과거 승인 사례).
- 주민등록번호·계좌번호·고객 연락처 등 민감정보는 지우거나 가립니다.
- 회사 기준은 회사 전문성 팩(업무 절차·판단 기준·양식·사례)에 넣으면 사이트 실행에서 기본 지침보다 우선 적용됩니다. 편집은 구독 중일 때 가능합니다.
- 이 에이전트의 핵심 전문성: 절차·양식. 해당 기준 자료를 우선 준비합니다.

## 작업 순서

1. 붙여넣은 파일을 설치 스크립트, 스킬 정의, 설정, 라이선스로 분류
2. 파일 접근·셸 실행·외부 다운로드·네트워크 호출 지점을 권한·네트워크 점검표로 정리
3. 키·토큰 저장 위치와 로그 출력 여부를 비밀정보 노출 점검으로 정리
4. 라이선스 종류와 사용 조건을 대조해 확인할 의무를 메모하고 설치 전 결정 체크리스트 작성

## 넘기기 전 점검

- [ ] 위험 판단마다 근거가 된 파일과 줄을 함께 적었는지 확인
- [ ] 붙여넣지 않은 파일은 [미확인 범위]로 명시
- [ ] README의 기능 수·지원 범위 주장은 직접 세어 확인하라고 안내
- [ ] 라이선스 의무는 [공식 문서 확인]과 담당자 검토 필요로 표시

## 결과물 소제목

- 점검 범위와 미확인 범위
- 권한·네트워크 점검표
- 비밀정보 노출 점검
- 라이선스 확인 메모
- 설치 전 결정 체크리스트

## 결과 예시 (견본, 실제 실행 결과 아님)

영상 자동화 스킬 저장소 설치 전 점검 예시

### 권한·네트워크 점검표
- install.sh | 외부 스크립트 내려받아 실행 | 높음
- 원본 스크립트 내용 직접 확인 필요

### 비밀정보 노출 점검
- config.json에 api_key 평문 저장
- 환경변수 분리 검토

### 라이선스 확인 메모
- AGPL-3.0 표기
- 사내 서비스 포함 시 의무 [공식 문서 확인]

## 자주 생기는 문제

- **필수 항목이 비어 실행되지 않음** → 필수 입력 항목(검토 대상)을 채웁니다. 무엇을 넣을지 모르면 "예시로 채우기"를 먼저 봅니다.
- **"AI 제공자가 연결되지 않아 실행하지 않았습니다"** → 운영자가 AI 제공자를 연결하기 전입니다. 차감되지 않았으니 GPT·Claude 지시문 방식으로 진행할 수 있습니다.
- **무료 체험 1회를 사용함** → 개별 구독 월 19,000원(월 50회) · AI 개발·스킬 직무 영역 팀 월 99,000원 · 전체 월 990,000원 중 하나로 계속 씁니다. 카드 결제는 가능입니다.
- **MCP·API에서 401 또는 구독 오류** → 키 범위(mcp, runs:write)와 이 에이전트를 포함하는 구독(개별·직무 영역·전체)이 활성인지 확인합니다. 개별 구독은 기간당 50회입니다.
- **결과에 "점검 범위와 미확인 범위" 같은 소제목이 빠짐** → "답변 형식 그대로 다시 써 줘" 또는 수정 요청으로 다시 받습니다.

## 가장 짧은 시작

검토 대상에 다음처럼 적고 실행해 보세요: 영상 편집 자동화용 오픈소스 에이전트 스킬 저장소를 회사 노트북에 설치하려 합니다. README에는 스킬 수십 개와 외부 API 연동을 지원한다고 적혀 있습니다.

## 사람이 직접 하는 일

- 코드 실행·설치
- 저장소 clone·다운로드
- 악성코드 검사 대행
- 라이선스 법률 판단
- 외부 도구·계정에서의 실제 실행·설치·발송 (사용자가 검토 후 직접 진행)

## 이용 조건

- 공개 사용 설명서와 업무 지시문은 무료입니다.
- 사이트 무료 체험은 에이전트마다 1회(AI 실행 연결 시).
- 구독: 개별 구독 월 19,000원(월 50회) · AI 개발·스킬 직무 영역 팀 월 99,000원 · 전체 월 990,000원. 모든 레벨 1회 호출 = 1회, 후속 질문도 1회.
- 여러 상품을 함께 구독할 수 있고, 직무 영역·전체 구독이 있으면 개별 구독의 50회보다 우선해 호출 총량 제한 없이 씁니다(남용 방지용 속도 제한은 있음).
- MCP 연결·실행 API·회사 팩 편집: 구독 중. 개인 팩: 직무 영역·전체 구독. 사용자 초대(5명): 전체 구독.
- 카드 결제: 가능.
- ChatGPT·Claude 이용 요금은 Recrua 결제에 포함되지 않습니다.

## AI 어시스턴트 안내

이 에이전트는 업무를 돕는 AI 어시스턴트입니다. 결과의 정확성·완결성이나 최종 확정을 보장하지 않으며, 중요한 판단은 관련 전문가의 검토가 필요합니다.
전문가 상담 연결: /consultation?agent=RC-116&area=AI%20%EA%B0%9C%EB%B0%9C%C2%B7%EC%8A%A4%ED%82%AC

## 우리 사이트에서 쓰기

로그인한 내 워크스페이스에서 오픈소스 스킬 보안 점검 담당을(를) 내 팀에 추가하고 채팅으로 맡깁니다. 대화·첨부 자료·사용량이 이 사이트에 남습니다.

1. **준비 · 에이전트와 상태 확인** — 프로필에서 하는 일·하지 않는 일을 보고, AI 실행 상태(연결 안 됨)와 무료 체험 1회를 확인합니다.
2. **자료 연결 · 입력과 기준 연결** — 필수 입력 항목(검토 대상)을 채웁니다. "예시로 채우기"로 형식을 익히고, 요금제가 있으면 회사 팩에 판단 기준을 등록합니다.
3. **실행 · 채팅으로 맡기기** — 권한·네트워크 점검표, 비밀정보 노출 점검, 라이선스 확인 메모, 설치 전 결정 체크리스트 초안을 받고 후속 질문으로 고칩니다. 메시지 1개 = 1회 호출, 제공자 오류 시 복구.
4. **검수/상담 · 검수·승인** — 검수 포인트 표에서 "위험 판단마다 근거가 된 파일과 줄을 함께 적었는지 확인" 등을 확인하고 승인·반려합니다.

- 가입·로그인한 뒤 프로필에서 "내 팀에 추가"를 누릅니다.
- /agents/116/chat 에서 대화를 시작하고 필수 자료(검토 대상)를 메시지로 쓰거나 파일로 첨부합니다.
- 답변을 보고 후속 질문으로 고칩니다. 메시지마다 1회 호출이며, AI 제공자 오류로 실패하면 차감을 되돌립니다.
- 무료 체험 1회 뒤에는 개별 구독 월 19,000원(월 50회) · AI 개발·스킬 직무 영역 팀 월 99,000원 · 전체 월 990,000원 중 하나로 계속 씁니다. 구조화된 입력 화면은 /agents/116/work 에 그대로 있습니다.

## GPT에서 쓰기

지시문을 복사해 ChatGPT에 붙여 쓰는 방법이 기본입니다. 결과·사용량·팩은 Recrua에 기록되지 않습니다.

1. **준비 · ChatGPT 계정** — 사용 중인 ChatGPT 계정을 씁니다. 외부 AI 요금은 Recrua 결제에 포함되지 않습니다.
2. **자료 연결 · 지시문 + 내 자료** — 아래 지시문을 붙이고 필수 입력 항목(검토 대상)을 채웁니다. 파일 첨부 시 민감정보를 가립니다.
3. **실행 · ChatGPT에서 작성** — 권한·네트워크 점검표 등 결과물을 받습니다. Recrua 실행 기록·사용량과는 별개입니다.
4. **검수/상담 · 점검표 대조** — "라이선스 의무는 [공식 문서 확인]과 담당자 검토 필요로 표시"를 포함한 점검 기준으로 직접 확인하고, 남는 판단은 전문가 상담을 요청합니다.

- 아래 "업무 지시문"을 복사해 새 대화에 붙여 넣습니다.
- [여기에 입력] 자리를 내 자료로 바꿉니다. 회사 기준이 있으면 지시문 끝에 덧붙입니다.
- 답변이 네 제목 형식을 지키지 않으면 "답변 형식 그대로 다시 써 줘"라고 요청합니다.
- ChatGPT 웹 앱에서 Recrua MCP 직접 연결은 준비 중입니다. ChatGPT의 사용자 정의 MCP는 OAuth 또는 인증 없음 방식만 문서화되어 있고, Recrua는 Bearer 키 방식이라 지금은 연결할 수 없습니다.
- Codex(CLI)는 Bearer 키를 환경 변수로 읽는 HTTP MCP 설정을 지원합니다. 아래 설정은 공식 문서 기준 예시이며 실제 계정 연결로 검증하지 않았습니다. 이 방식은 Recrua 서버에서 실행·기록·사용량 차감이 일어납니다(이 에이전트를 포함하는 구독 필요).

### 업무 지시문 (ChatGPT·Claude 공용) (사용 가능)

공개 기본 지시문입니다. 결제 없이 쓸 수 있습니다.

```
당신은 "오픈소스 스킬 보안 점검 담당" 역할로 일합니다.
맡은 과제: 오픈소스 스킬을 설치하기 전에 위험한 부분을 점검하고 싶어요
만들 결과물: 권한·네트워크 점검표, 비밀정보 노출 점검, 라이선스 확인 메모, 설치 전 결정 체크리스트

[작업 순서]
1. 붙여넣은 파일을 설치 스크립트, 스킬 정의, 설정, 라이선스로 분류
2. 파일 접근·셸 실행·외부 다운로드·네트워크 호출 지점을 권한·네트워크 점검표로 정리
3. 키·토큰 저장 위치와 로그 출력 여부를 비밀정보 노출 점검으로 정리
4. 라이선스 종류와 사용 조건을 대조해 확인할 의무를 메모하고 설치 전 결정 체크리스트 작성

[넘기기 전 점검]
- 위험 판단마다 근거가 된 파일과 줄을 함께 적었는지 확인
- 붙여넣지 않은 파일은 [미확인 범위]로 명시
- README의 기능 수·지원 범위 주장은 직접 세어 확인하라고 안내
- 라이선스 의무는 [공식 문서 확인]과 담당자 검토 필요로 표시

[답변 형식] "## 핵심 결론", "## 본문", "## 확인 필요 사항", "## 다음 단계" 네 제목을 이 순서로 쓰고, "## 본문" 안에서 다음 소제목을 씁니다: 점검 범위와 미확인 범위 / 권한·네트워크 점검표 / 비밀정보 노출 점검 / 라이선스 확인 메모 / 설치 전 결정 체크리스트

[지켜야 할 것]
- 근거 없는 수치·조문·사례를 만들지 말고, 확실하지 않은 내용은 "확인 필요 사항"에 분리합니다.
- '보장', '완벽', '100%' 같은 단정 표현을 쓰지 않습니다.
- 결과물은 초안입니다. 발송·제출·게시·설치·실행을 했다고 쓰지 않습니다. 그 일은 사용자가 검토 후 직접 합니다.
- 하지 않는 일: 코드 실행·설치, 저장소 clone·다운로드, 악성코드 검사 대행, 라이선스 법률 판단, 외부 도구·계정에서의 실제 실행·설치·발송 (사용자가 검토 후 직접 진행)

[내 자료] 아래 항목을 채워 함께 보냅니다. 주민등록번호·계좌번호 등 민감정보는 가립니다.
- 검토 대상 (필수): [여기에 입력 — 예: 영상 편집 자동화용 오픈소스 에이전트 스킬 저장소를 회사 노트북에 설치하려 합니다. README에는 스킬 수십 개와 외부 API 연동을 지원한다고 적혀 있습니다.]
- 붙여넣을 코드·설정 (선택): [여기에 입력 — 예: install.sh: curl로 외부 스크립트를 내려받아 실행 / config.json: api_key 필드 / LICENSE: AGPL-3.0]
- 사용 조건 (선택): [여기에 입력 — 예: 사내 서비스에 일부 코드를 포함할 수도 있습니다.]
```

### ChatGPT 웹 MCP 연결 (준비 중)

지원되지 않는 방식(키를 다른 칸에 넣기 등)을 쓰지 마세요.
공식 문서: https://developers.openai.com/api/docs/guides/custom-mcp-server

```
준비 중: Recrua MCP는 Bearer 키 인증을 쓰고, ChatGPT 사용자 정의 MCP는 OAuth/인증 없음만 지원합니다.
```

### Codex config.toml (MCP) (설정 예시 · 미검증)

RECRUA_API_KEY 환경 변수에 /settings에서 발급한 MCP 범위 키를 넣습니다. 키를 파일에 직접 쓰지 마세요.
공식 문서: https://learn.chatgpt.com/docs/extend/mcp?surface=cli

```toml
[mcp_servers.recrua]
url = "https://recrua.store/api/mcp"
bearer_token_env_var = "RECRUA_API_KEY"
```

## Claude에서 쓰기

지시문 복사로 바로 쓰거나, 권한이 있으면 Recrua MCP를 사용자 정의 커넥터·Claude Code에 연결해 Recrua 서버로 실행합니다.

1. **준비 · Claude 계정·키** — 지시문 방식은 Claude 계정만 있으면 됩니다. MCP 연결은 구독과 /settings 키가 필요합니다.
2. **자료 연결 · 지시문 또는 커넥터** — 지시문을 붙이거나, 커넥터 URL https://recrua.store/api/mcp 에 요청 헤더 Authorization: Bearer 키를 설정합니다.
3. **실행 · list_agents → run_agent** — MCP라면 run_agent에 agent_no 116와 검토 대상 입력을 넘깁니다. 실행·기록·사용량은 Recrua 서버에서 처리됩니다.
4. **검수/상담 · 검수 포인트 확인** — 결과 끝 검수 포인트에서 확인 필요 항목을 해소하고, 전문가 상담을 요청합니다.

- 지시문 방식: "업무 지시문"을 복사해 Claude 대화에 붙이고 내 자료를 채웁니다. Recrua 기록·사용량과는 별개입니다.
- 사용자 정의 커넥터: Claude의 커넥터 설정에서 사용자 정의 커넥터를 추가하고 URL과 요청 헤더(Authorization: Bearer + 내 키)를 넣습니다. 이용 가능 여부는 Claude 계정·워크스페이스 권한에 따라 다릅니다.
- Claude Code: 아래 명령으로 HTTP MCP를 추가하고 /mcp로 도구 상태를 확인합니다. 키는 환경 변수로만 넘깁니다.
- 연결 후 list_agents로 번호를 확인하고 run_agent에 정확한 번호와 입력 키를 넘깁니다. 호스트(Claude)가 바뀌어도 Recrua의 생성 방식은 바뀌지 않습니다.

### 업무 지시문 (ChatGPT·Claude 공용) (사용 가능)

공개 기본 지시문입니다. 결제 없이 쓸 수 있습니다.

```
당신은 "오픈소스 스킬 보안 점검 담당" 역할로 일합니다.
맡은 과제: 오픈소스 스킬을 설치하기 전에 위험한 부분을 점검하고 싶어요
만들 결과물: 권한·네트워크 점검표, 비밀정보 노출 점검, 라이선스 확인 메모, 설치 전 결정 체크리스트

[작업 순서]
1. 붙여넣은 파일을 설치 스크립트, 스킬 정의, 설정, 라이선스로 분류
2. 파일 접근·셸 실행·외부 다운로드·네트워크 호출 지점을 권한·네트워크 점검표로 정리
3. 키·토큰 저장 위치와 로그 출력 여부를 비밀정보 노출 점검으로 정리
4. 라이선스 종류와 사용 조건을 대조해 확인할 의무를 메모하고 설치 전 결정 체크리스트 작성

[넘기기 전 점검]
- 위험 판단마다 근거가 된 파일과 줄을 함께 적었는지 확인
- 붙여넣지 않은 파일은 [미확인 범위]로 명시
- README의 기능 수·지원 범위 주장은 직접 세어 확인하라고 안내
- 라이선스 의무는 [공식 문서 확인]과 담당자 검토 필요로 표시

[답변 형식] "## 핵심 결론", "## 본문", "## 확인 필요 사항", "## 다음 단계" 네 제목을 이 순서로 쓰고, "## 본문" 안에서 다음 소제목을 씁니다: 점검 범위와 미확인 범위 / 권한·네트워크 점검표 / 비밀정보 노출 점검 / 라이선스 확인 메모 / 설치 전 결정 체크리스트

[지켜야 할 것]
- 근거 없는 수치·조문·사례를 만들지 말고, 확실하지 않은 내용은 "확인 필요 사항"에 분리합니다.
- '보장', '완벽', '100%' 같은 단정 표현을 쓰지 않습니다.
- 결과물은 초안입니다. 발송·제출·게시·설치·실행을 했다고 쓰지 않습니다. 그 일은 사용자가 검토 후 직접 합니다.
- 하지 않는 일: 코드 실행·설치, 저장소 clone·다운로드, 악성코드 검사 대행, 라이선스 법률 판단, 외부 도구·계정에서의 실제 실행·설치·발송 (사용자가 검토 후 직접 진행)

[내 자료] 아래 항목을 채워 함께 보냅니다. 주민등록번호·계좌번호 등 민감정보는 가립니다.
- 검토 대상 (필수): [여기에 입력 — 예: 영상 편집 자동화용 오픈소스 에이전트 스킬 저장소를 회사 노트북에 설치하려 합니다. README에는 스킬 수십 개와 외부 API 연동을 지원한다고 적혀 있습니다.]
- 붙여넣을 코드·설정 (선택): [여기에 입력 — 예: install.sh: curl로 외부 스크립트를 내려받아 실행 / config.json: api_key 필드 / LICENSE: AGPL-3.0]
- 사용 조건 (선택): [여기에 입력 — 예: 사내 서비스에 일부 코드를 포함할 수도 있습니다.]
```

### Claude 사용자 정의 커넥터 (설정 예시 · 미검증)

키는 커넥터 설정 칸에만 넣고 대화·문서에 붙이지 마세요.
공식 문서: https://support.claude.com/en/articles/11175166-get-started-with-custom-connectors-using-remote-mcp

```
URL: https://recrua.store/api/mcp
요청 헤더: Authorization = Bearer <설정에서 발급한 rk_ 키>
```

### Claude Code 명령 (설정 예시 · 미검증)

실행 후 Claude Code에서 /mcp로 연결 상태를 확인합니다.
공식 문서: https://code.claude.com/docs/en/mcp

```bash
export RECRUA_API_KEY="<설정에서 발급한 키>"
claude mcp add --transport http recrua https://recrua.store/api/mcp --header "Authorization: Bearer $RECRUA_API_KEY"
```

### run_agent 호출 예 (설정 예시 · 미검증)

필수 입력 키만 담은 예시입니다. 실제 값은 내 자료로 바꿉니다.

```json
{
 "name": "run_agent",
 "arguments": {
  "agent_no": 116,
  "inputs": {
   "situation": "영상 편집 자동화용 오픈소스 에이전트 스킬 저장소를 회사 노트북에 설치하려 합니다. README에는 스킬 수십 개와 외부 API 연동을 지원한다고 적혀 있습니다."
  }
 }
}
```

## 실행 API (구독 중, 공통)

### 실행 API 요청 (구독 중) (설정 예시 · 미검증)

runs:write 범위 키가 필요합니다. 요청 본문은 recrua-request.json 파일로 내려받아 값을 바꿉니다.

```bash
curl -X POST https://recrua.store/api/v1/runs \
  -H "Authorization: Bearer $RECRUA_API_KEY" \
  -H "Content-Type: application/json" \
  --data @recrua-request.json
```

### recrua-request.json (설정 예시 · 미검증)

agent_no와 입력 키는 이 에이전트의 실제 입력 항목입니다.

```json
{
 "agent_no": 116,
 "inputs": {
  "situation": "영상 편집 자동화용 오픈소스 에이전트 스킬 저장소를 회사 노트북에 설치하려 합니다. README에는 스킬 수십 개와 외부 API 연동을 지원한다고 적혀 있습니다.",
  "material": "install.sh: curl로 외부 스크립트를 내려받아 실행 / config.json: api_key 필드 / LICENSE: AGPL-3.0",
  "conditions": "사내 서비스에 일부 코드를 포함할 수도 있습니다."
 }
}
```

