Shield Security Orchestrator

Voegt Semgrep, gitleaks en npm audit samen in één gescoord beveiligingsrapport

Door alissonlinneker · alissonlinneker/shield-claude-skill

Getest · Werkt ★ 8.0/10

Shield Security Orchestrator — Voegt Semgrep, gitleaks en npm audit samen in één gescoord beveiligingsrapport

Wat het doet

Verpakt Semgrep SAST, gitleaks secret scanning, pakketcontroles en afhankelijkheid-versheidscontroles achter één workflow, voegt vervolgens de output van elke tool samen in één genormaliseerde JSON, wijst SHIELD-XXX ID's toe en berekent een 0-100 risicoscore met CWE- en OWASP-mapping. Activeert wanneer een gebruiker vraagt om een beveiligingsscan, een kwetsbaarheidsaudit, een geheimencontrole of een afhankelijkheid CVE-review voordat deze wordt geleverd. De volledige autonome pentest-modus vereist bovendien Docker en een lokale kloon van de Shannon-engine.

Testrapport

Voerde de volledige gebundelde pijplijn live uit tegen een opzettelijk kwetsbare Express-app: npm audit bracht 9 kwetsbare pakketten aan het licht, waaronder een CRITICAL minimist prototype-pollution, en gitleaks haalde een Slack bot token uit een commit waarvan het bestand al uit HEAD was verwijderd, waarvan geen van beide bereikbaar is door de werkboom te lezen. De Semgrep-laag is luidruchtiger: de 'catch-all' NoSQL-regel markeerde app.listen(3000) als een HIGH CWE-943 injectie en activeerde zes keer op gewone Express-aanroepen, terwijl de speciale SQL-injectie- en path-traversal-regels de echte misten omdat de query eerst aan een variabele werd toegewezen. Consolidatie en scoring werkten van begin tot eind (18 bevindingen, 0/100 CRITICAL), hoewel de valse positieven alleen al voldoende zijn om de score te doen kelderen. De eigen 61 unit tests van de repo slagen allemaal. De 'outdated checker' rapporteert elk pakket als 'unknown' versies achter, ondanks de documentatie die major/minor/patch-tellingen belooft, en de plugin-kopie van SKILL.md wijst naar een ${CLAUDE_SKILL_DIR}-variabele die niet bestaat in Claude Code.

Getest op: 2026-07-30 · Claude Code 2.x (agent harness)

Installatie

git clone https://github.com/alissonlinneker/shield-claude-skill.git
mkdir -p ~/.claude/skills/shield
cd shield-claude-skill && cp -r SKILL.md scripts templates configs ~/.claude/skills/shield/

Commando's en voorbeeldprompts

  • /shieldVoegt Semgrep, gitleaks en npm audit samen in één gescoord beveiligingsrapport

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • Scan this repo for security vulnerabilities before we deploy to production
  • Check if there are any hardcoded secrets or API keys in this codebase
  • Audit our npm dependencies for known CVEs and give me a risk score