Shield Security Orchestrator
Voegt Semgrep, gitleaks en npm audit samen in één gescoord beveiligingsrapport
Getest · Werkt
Wat het doet
Verpakt Semgrep SAST, gitleaks secret scanning, pakketcontroles en afhankelijkheid-versheidscontroles achter één workflow, voegt vervolgens de output van elke tool samen in één genormaliseerde JSON, wijst SHIELD-XXX ID's toe en berekent een 0-100 risicoscore met CWE- en OWASP-mapping. Activeert wanneer een gebruiker vraagt om een beveiligingsscan, een kwetsbaarheidsaudit, een geheimencontrole of een afhankelijkheid CVE-review voordat deze wordt geleverd. De volledige autonome pentest-modus vereist bovendien Docker en een lokale kloon van de Shannon-engine.
Testrapport
Voerde de volledige gebundelde pijplijn live uit tegen een opzettelijk kwetsbare Express-app: npm audit bracht 9 kwetsbare pakketten aan het licht, waaronder een CRITICAL minimist prototype-pollution, en gitleaks haalde een Slack bot token uit een commit waarvan het bestand al uit HEAD was verwijderd, waarvan geen van beide bereikbaar is door de werkboom te lezen. De Semgrep-laag is luidruchtiger: de 'catch-all' NoSQL-regel markeerde app.listen(3000) als een HIGH CWE-943 injectie en activeerde zes keer op gewone Express-aanroepen, terwijl de speciale SQL-injectie- en path-traversal-regels de echte misten omdat de query eerst aan een variabele werd toegewezen. Consolidatie en scoring werkten van begin tot eind (18 bevindingen, 0/100 CRITICAL), hoewel de valse positieven alleen al voldoende zijn om de score te doen kelderen. De eigen 61 unit tests van de repo slagen allemaal. De 'outdated checker' rapporteert elk pakket als 'unknown' versies achter, ondanks de documentatie die major/minor/patch-tellingen belooft, en de plugin-kopie van SKILL.md wijst naar een ${CLAUDE_SKILL_DIR}-variabele die niet bestaat in Claude Code.
Getest op: 2026-07-30 · Claude Code 2.x (agent harness)
Installatie
git clone https://github.com/alissonlinneker/shield-claude-skill.git mkdir -p ~/.claude/skills/shield cd shield-claude-skill && cp -r SKILL.md scripts templates configs ~/.claude/skills/shield/
Commando's en voorbeeldprompts
/shieldVoegt Semgrep, gitleaks en npm audit samen in één gescoord beveiligingsrapport
Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):
Scan this repo for security vulnerabilities before we deploy to productionCheck if there are any hardcoded secrets or API keys in this codebaseAudit our npm dependencies for known CVEs and give me a risk score