Shield Security Orchestrator
Fusionne Semgrep, gitleaks et npm audit en un seul rapport de sécurité noté
Testé · Fonctionne
Ce que fait
Enveloppe Semgrep SAST, la recherche de secrets gitleaks, les audits de packages et les vérifications de fraîcheur des dépendances derrière un seul flux de travail, puis fusionne la sortie de chaque outil en un JSON normalisé, attribue des identifiants SHIELD-XXX et calcule un score de risque de 0 à 100 avec un mappage CWE et OWASP. Se déclenche lorsqu'un utilisateur demande une analyse de sécurité, un audit de vulnérabilité, une vérification de secrets ou une revue CVE de dépendance avant la livraison. Le mode pentest autonome complet nécessite en outre Docker et un clone local du moteur Shannon.
Rapport de test
A exécuté le pipeline complet fourni en direct contre une application Express délibérément vulnérable : npm audit a révélé 9 packages vulnérables, y compris une pollution de prototype minimist CRITIQUE, et gitleaks a extrait un jeton de bot Slack d'un commit dont le fichier avait déjà été supprimé de HEAD, aucun des deux n'étant accessible en lisant l'arbre de travail. La couche Semgrep est plus bruyante : sa règle générique NoSQL a signalé app.listen(3000) comme une injection HIGH CWE-943 et s'est déclenchée six fois sur des appels Express ordinaires, tandis que les règles dédiées à l'injection SQL et à la traversée de chemin ont manqué les vraies car la requête a été assignée à une variable en premier. La consolidation et la notation ont fonctionné de bout en bout (18 résultats, 0/100 CRITIQUE), bien que les faux positifs seuls suffisent à faire chuter le score. Les 61 tests unitaires du dépôt passent tous. Le vérificateur obsolète signale chaque package comme des versions 'inconnues' en retard malgré les documents promettant des comptes majeurs/mineurs/patch, et la copie du plugin de SKILL.md pointe vers une variable ${CLAUDE_SKILL_DIR} qui n'existe pas dans Claude Code.
Testé le: 2026-07-30 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/alissonlinneker/shield-claude-skill.git mkdir -p ~/.claude/skills/shield cd shield-claude-skill && cp -r SKILL.md scripts templates configs ~/.claude/skills/shield/
Commandes et exemples de prompts
/shieldFusionne Semgrep, gitleaks et npm audit en un seul rapport de sécurité noté
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Scan this repo for security vulnerabilities before we deploy to productionCheck if there are any hardcoded secrets or API keys in this codebaseAudit our npm dependencies for known CVEs and give me a risk score