Über
security-audit ist ein Community-Skill, der Pre-Commit-Hooks und Inline-Edits gegen OWASP Top 10, CWE Top 25 und Secret-Leaks prüft. Er nutzt Semgrep und Trivy als Datenquellen, ergänzt sie aber um eigene Heuristiken, zum Beispiel für hohe Entropie in Strings. Jeder Fund wird mit CWE-Nummer, Bedrohungs-Beschreibung und einem konkreten Mitigation-Snippet kommentiert.
Praxisbeispiel
Du checkst eine Änderung am Auth-Middleware ein, die ein JWT ohne aud-Check annimmt. Der Skill blockt den Commit, verweist auf CWE-285 und fügt einen Beispiel-Patch mit jwt.verify(token, secret, { audience }) ein. Auch das versehentlich eingecheckte AWS_SECRET_ACCESS_KEY in einem YAML landet im Block und wird vor dem Log rotiert.
Stärken
- Verhindert klassische Lekas vor dem Merge — nicht erst beim externen Pentest.
- Verständlicher Output, kein
flagged by rule 47b.
Schwächen
- Bei vendored Libs kennt der Skill den Kontext nicht und kann False-Positives produzieren; ein
ignore_paths-Filter muss vor der Nutzung sauber gepflegt werden.