Shield Security Orchestrator

Fusionne Semgrep, gitleaks et npm audit en un seul rapport de sécurité noté

par alissonlinneker · alissonlinneker/shield-claude-skill

Testé · Fonctionne ★ 8.0/10

Shield Security Orchestrator — Fusionne Semgrep, gitleaks et npm audit en un seul rapport de sécurité noté

Ce que fait

Enveloppe Semgrep SAST, la recherche de secrets gitleaks, les audits de packages et les vérifications de fraîcheur des dépendances derrière un seul flux de travail, puis fusionne la sortie de chaque outil en un JSON normalisé, attribue des identifiants SHIELD-XXX et calcule un score de risque de 0 à 100 avec un mappage CWE et OWASP. Se déclenche lorsqu'un utilisateur demande une analyse de sécurité, un audit de vulnérabilité, une vérification de secrets ou une revue CVE de dépendance avant la livraison. Le mode pentest autonome complet nécessite en outre Docker et un clone local du moteur Shannon.

Rapport de test

A exécuté le pipeline complet fourni en direct contre une application Express délibérément vulnérable : npm audit a révélé 9 packages vulnérables, y compris une pollution de prototype minimist CRITIQUE, et gitleaks a extrait un jeton de bot Slack d'un commit dont le fichier avait déjà été supprimé de HEAD, aucun des deux n'étant accessible en lisant l'arbre de travail. La couche Semgrep est plus bruyante : sa règle générique NoSQL a signalé app.listen(3000) comme une injection HIGH CWE-943 et s'est déclenchée six fois sur des appels Express ordinaires, tandis que les règles dédiées à l'injection SQL et à la traversée de chemin ont manqué les vraies car la requête a été assignée à une variable en premier. La consolidation et la notation ont fonctionné de bout en bout (18 résultats, 0/100 CRITIQUE), bien que les faux positifs seuls suffisent à faire chuter le score. Les 61 tests unitaires du dépôt passent tous. Le vérificateur obsolète signale chaque package comme des versions 'inconnues' en retard malgré les documents promettant des comptes majeurs/mineurs/patch, et la copie du plugin de SKILL.md pointe vers une variable ${CLAUDE_SKILL_DIR} qui n'existe pas dans Claude Code.

Testé le: 2026-07-30 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/alissonlinneker/shield-claude-skill.git
mkdir -p ~/.claude/skills/shield
cd shield-claude-skill && cp -r SKILL.md scripts templates configs ~/.claude/skills/shield/

Commandes et exemples de prompts

  • /shieldFusionne Semgrep, gitleaks et npm audit en un seul rapport de sécurité noté

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Scan this repo for security vulnerabilities before we deploy to production
  • Check if there are any hardcoded secrets or API keys in this codebase
  • Audit our npm dependencies for known CVEs and give me a risk score