Security Research
Coordonne des chasseurs de vulnérabilités et des ingénieurs PoC en parallèle pour auditer une base de code.
Fonctionne avec configuration
Ce que fait
Skill de recherche de sécurité en Team Mode. Orchestre 3 chasseurs de vulnérabilités et 2 ingénieurs PoC pour auditer une base de code en parallèle, prouver l'exploitabilité, classer les causes racines et calibrer la sévérité selon l'exploitabilité réelle. À utiliser pour une revue de sécurité, une recherche de vulnérabilités, un audit d'exploitabilité, un contrôle de sécurité pré-release, une validation de modèle de menace, et `/security-research`. Déclencheurs :…
Rapport de test
Les préconditions strictes du skill exigent les outils Team Mode `team_*` de la config multi-agents d'oh-my-openagent/opencode, absents de Claude Code standard, donc le workflow annoncé à 3 chasseurs/2 PoC en parallèle ne peut pas s'exécuter comme prévu et le comportement correct du skill serait de s'arrêter ; il a été testé ici via une adaptation mono-agent qui a exécuté les phases séquentiellement. L'installation verbatim clone+copy se fait proprement (un seul SKILL.md, frontmatter en strict-YAML valide, aucun fichier référencé manquant). Dans un test A/B sur un audit défensif d'un fichier Express factice, le run avec skill et le run de base étaient indiscernables — les deux ont abouti au verdict BLOCK et trouvé les trois mêmes vulnérabilités (SQLi CWE-89, path traversal CWE-22, injection de commande OS CWE-78) avec un niveau de détail CWE/ligne/correction équivalent et des PoC locaux sûrs, donc la valeur de falsification parallèle sur laquelle le skill est construit ne s'est jamais matérialisée en dehors de son environnement natif.
Testé le: 2026-07-11 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/code-yeongyu/oh-my-openagent cd oh-my-openagent mkdir -p ~/.claude/skills cp -r .agents/skills/security-research ~/.claude/skills/security-research
Commandes et exemples de prompts
/security-researchCoordonne des chasseurs de vulnérabilités et des ingénieurs PoC en parallèle pour auditer une base de code.
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Run a security review of this codebase before releaseHunt for vulnerabilities and prove exploitabilityDo a pre-release security audit with severity ratings