SECTIONHUB← Sie sind hier

Claude Skills

Security Audit

Hält OWASP, CWE und Secret-Leaks als lebendigen Pre-Commit-Wächter parat.

communityGeprüft 01. März 2026

Preis
Freemium
Reife
stable
Lizenz
Apache-2.0
Plattformen
macos, linux, windows
Bewertung
4 / 5
Wichtiger Skill fuer jedes Projekt mit Secrets, Zahlungsdaten oder Auth-Flows; ersetzt kein Audit, erspart aber den 09:00-Pre-Merge-Ping.

Offizielle Seite ↗Repository ↗

Inhalt

Über

security-audit ist ein Community-Skill, der Pre-Commit-Hooks und Inline-Edits gegen OWASP Top 10, CWE Top 25 und Secret-Leaks prüft. Er nutzt Semgrep und Trivy als Datenquellen, ergänzt sie aber um eigene Heuristiken, zum Beispiel für hohe Entropie in Strings. Jeder Fund wird mit CWE-Nummer, Bedrohungs-Beschreibung und einem konkreten Mitigation-Snippet kommentiert.

Praxisbeispiel

Du checkst eine Änderung am Auth-Middleware ein, die ein JWT ohne aud-Check annimmt. Der Skill blockt den Commit, verweist auf CWE-285 und fügt einen Beispiel-Patch mit jwt.verify(token, secret, { audience }) ein. Auch das versehentlich eingecheckte AWS_SECRET_ACCESS_KEY in einem YAML landet im Block und wird vor dem Log rotiert.

Stärken

  • Verhindert klassische Lekas vor dem Merge — nicht erst beim externen Pentest.
  • Verständlicher Output, kein flagged by rule 47b.

Schwächen

  • Bei vendored Libs kennt der Skill den Kontext nicht und kann False-Positives produzieren; ein ignore_paths-Filter muss vor der Nutzung sauber gepflegt werden.

Bewertung im Detail

Stärken

  • Referenziert OWASP Top 10 und CWE-Nummern direkt im Kommentar
  • Blockiert Commits mit echten Secrets, nicht nur Regex-Treffern
  • Erklaert die Bedrohung in zwei Saetzen plus Mitigation-Snippet
  • Lässt sich mit Semgrep und Trivy als Datenquelle koppeln

Schwächen

  • Bei vendored Bibliotheken steigt die False-Positive-Quote spuerbar
  • Freemium deckt nur 50 Commits pro Monat
  • Kein automatischer SARIF-Export in der Community-Version

Eckdaten

Lizenz
Apache-2.0 (open-source)
Vendor
community
Reifegrad
stable
Erstveröffentlichung
Zuletzt geprüft
Plattformen
macos, linux, windows
Integrationen
Claude CodeSemgrepTrivygitleaks
Use Cases
SecurityComplianceCode-Review