Shield Security Orchestrator
Slår sammen Semgrep, gitleaks og npm audit til én scoret sikkerhetsrapport
Bestått
Hva den gjør
Pakker `Semgrep` SAST, `gitleaks` hemmelighetsskanning, pakke-revisjoner og avhengighets-ferskhetskontroller bak en enkelt arbeidsflyt, deretter slår sammen hvert verktøys utdata til én normalisert JSON, tildeler `SHIELD-XXX`-ID-er og beregner en 0-100 risikoscore med CWE- og OWASP-mapping. Utløses når en bruker ber om en sikkerhetsskanning, en sårbarhetsrevisjon, en hemmelighetskontroll eller en avhengighets-CVE-gjennomgang før utsendelse. Full autonom pentest-modus krever i tillegg `Docker` og en lokal klone av `Shannon`-motoren.
Testrapport
Kjørte hele den medfølgende pipelinen live mot en bevisst sårbar Express-app: `npm audit` avdekket 9 sårbare pakker inkludert en KRITISK `minimist` prototype-forurensning, og `gitleaks` trakk ut en Slack bot-token fra en commit hvis fil allerede var slettet fra HEAD, ingen av disse er tilgjengelige ved å lese arbeidstreet. `Semgrep`-laget er mer støyende: dens generelle NoSQL-regel flagget `app.listen(3000)` som en HØY CWE-943 injeksjon og utløste seks ganger på vanlige Express-kall, mens de dedikerte SQL-injeksjons- og sti-traverseringsreglene bommet på de ekte fordi spørringen først ble tildelt en variabel. Konsolidering og scoring fungerte ende til ende (18 funn, 0/100 KRITISK), selv om de falske positive alene er nok til å bunne ut scoren. Repoets egne 61 enhetstester besto alle. Den utdaterte sjekkeren rapporterer hver pakke som 'ukjent' versjoner bak til tross for at dokumentasjonen lover major/minor/patch-antall, og plugin-kopien av SKILL.md peker på en `${CLAUDE_SKILL_DIR}`-variabel som ikke eksisterer i Claude Code.
Testet på: 2026-07-30 · Claude Code 2.x (agent harness)
Installer
git clone https://github.com/alissonlinneker/shield-claude-skill.git mkdir -p ~/.claude/skills/shield cd shield-claude-skill && cp -r SKILL.md scripts templates configs ~/.claude/skills/shield/
Kommandoer og eksempelprompter
/shieldSlår sammen Semgrep, gitleaks og npm audit til én scoret sikkerhetsrapport
Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):
Scan this repo for security vulnerabilities before we deploy to productionCheck if there are any hardcoded secrets or API keys in this codebaseAudit our npm dependencies for known CVEs and give me a risk score