Security Research
Koordiniert parallele Vulnerability-Hunter und PoC-Ingenieure zur Auditierung einer Codebasis.
Funktioniert mit Setup
Was es kann
Security-Research-Skill für den Team Mode. Orchestriert 3 Vulnerability-Hunter und 2 PoC-Ingenieure, um eine Codebasis parallel zu auditieren, Ausnutzbarkeit nachzuweisen, Grundursachen zu klassifizieren und den Schweregrad anhand der tatsächlichen Ausnutzbarkeit zu kalibrieren. Einsatz für Security Review, Vulnerability Research, Exploitability-Audit, Pre-Release-Sicherheitscheck, Threat-Model-Validierung und `/security-research`. Trigger:…
Testbericht
Die eigenen Hard Preconditions des Skills verlangen `team_*` Team-Mode-Tools aus der Multi-Agent-Konfiguration von oh-my-openagent/opencode, die im Standard-Claude-Code fehlen — der beworbene parallele 3-Hunter/2-PoC-Workflow kann daher nicht wie vorgesehen laufen, und korrektes Verhalten des Skills wäre, abzubrechen; getestet wurde hier stattdessen eine Single-Agent-Anpassung, die die Phasen sequenziell durchlief. Verbatim Clone+Copy installiert sauber (eine einzelne SKILL.md, strenges YAML-Frontmatter parst, keine fehlenden referenzierten Dateien). Im A/B-Test an einem defensiven Audit einer Spielzeug-Express-Datei waren der Lauf mit Skill und der Basis-Lauf nicht zu unterscheiden — beide kamen zum Urteil BLOCK und fanden dieselben drei Schwachstellen (SQLi CWE-89, Path Traversal CWE-22, OS-Command-Injection CWE-78) mit gleichwertigem CWE-/Zeilen-/Fix-Detail und sicheren lokalen PoCs; der parallele Falsifikationswert, auf den der Skill setzt, zeigte sich außerhalb seines nativen Hosts also nicht.
Getestet am: 2026-07-11 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/code-yeongyu/oh-my-openagent cd oh-my-openagent mkdir -p ~/.claude/skills cp -r .agents/skills/security-research ~/.claude/skills/security-research
Befehle & Beispiel-Prompts
/security-researchKoordiniert parallele Vulnerability-Hunter und PoC-Ingenieure zur Auditierung einer Codebasis.
Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):
Run a security review of this codebase before releaseHunt for vulnerabilities and prove exploitabilityDo a pre-release security audit with severity ratings