Secscan

In-sessie LLM SAST triage met adversarial verify en schema-gecontroleerde bevindingen

Door atgreen · atgreen/secscan-skill

Getest · Werkt ★ 9.2/10

Secscan — In-sessie LLM SAST triage met adversarial verify en schema-gecontroleerde bevindingen

Wat het doet

Voert een gefaseerde beveiligingsscan uit (survey, threat-model, deep-dive, adversarial verify, report) volledig binnen een Claude Code sessie met behulp van Read/Grep/Glob, geen externe scanner. Activeert bij "security scan", "find vulnerabilities", "SAST", "audit this code for security", of "secscan". Geeft ernst-gerangschikte bevindingen met CVSS/CWE en een optionele schema-gevalideerde findings.json.

Testrapport

Uitgevoerd tegen een gepland Node doelwit: het bevestigde de string-geconcateerde SQLi op app.js:11 met een source-to-sink file:line trace en doodde correct de geparameteriseerde /search query als een false positive, wat een simpele grep-for-SQL baseline zou markeren. De gebundelde zero-dependency validate-findings.cjs is echt: het weigerde een findings.json met de verkeerde veldtypen en accepteerde de gecorrigeerde. Let op dat de README een privé ssh://cave@moxielogic.com kloon-URL adverteert die faalt voor een eerste gebruiker; het werkende commando is de openbare GitHub kloon hierboven.

Getest op: 2026-07-17 · Claude Code 2.x (agent harness)

Installatie

git clone https://github.com/atgreen/secscan-skill.git
mkdir -p ~/.claude/skills
cd secscan-skill && cp -r . ~/.claude/skills/secscan

Commando's en voorbeeldprompts

  • /secscanIn-sessie LLM SAST triage met adversarial verify en schema-gecontroleerde bevindingen

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • scan this Express app for SQL injection and hardcoded secrets
  • audit my repo for vulnerabilities and give me a findings.json
  • run a SAST triage on src/ before I ship this feature