Shield Security Orchestrator

Slår sammen Semgrep, gitleaks og npm audit til én scoret sikkerhetsrapport

av alissonlinneker · alissonlinneker/shield-claude-skill

Bestått ★ 8.0/10

Shield Security Orchestrator — Slår sammen Semgrep, gitleaks og npm audit til én scoret sikkerhetsrapport

Hva den gjør

Pakker `Semgrep` SAST, `gitleaks` hemmelighetsskanning, pakke-revisjoner og avhengighets-ferskhetskontroller bak en enkelt arbeidsflyt, deretter slår sammen hvert verktøys utdata til én normalisert JSON, tildeler `SHIELD-XXX`-ID-er og beregner en 0-100 risikoscore med CWE- og OWASP-mapping. Utløses når en bruker ber om en sikkerhetsskanning, en sårbarhetsrevisjon, en hemmelighetskontroll eller en avhengighets-CVE-gjennomgang før utsendelse. Full autonom pentest-modus krever i tillegg `Docker` og en lokal klone av `Shannon`-motoren.

Testrapport

Kjørte hele den medfølgende pipelinen live mot en bevisst sårbar Express-app: `npm audit` avdekket 9 sårbare pakker inkludert en KRITISK `minimist` prototype-forurensning, og `gitleaks` trakk ut en Slack bot-token fra en commit hvis fil allerede var slettet fra HEAD, ingen av disse er tilgjengelige ved å lese arbeidstreet. `Semgrep`-laget er mer støyende: dens generelle NoSQL-regel flagget `app.listen(3000)` som en HØY CWE-943 injeksjon og utløste seks ganger på vanlige Express-kall, mens de dedikerte SQL-injeksjons- og sti-traverseringsreglene bommet på de ekte fordi spørringen først ble tildelt en variabel. Konsolidering og scoring fungerte ende til ende (18 funn, 0/100 KRITISK), selv om de falske positive alene er nok til å bunne ut scoren. Repoets egne 61 enhetstester besto alle. Den utdaterte sjekkeren rapporterer hver pakke som 'ukjent' versjoner bak til tross for at dokumentasjonen lover major/minor/patch-antall, og plugin-kopien av SKILL.md peker på en `${CLAUDE_SKILL_DIR}`-variabel som ikke eksisterer i Claude Code.

Testet på: 2026-07-30 · Claude Code 2.x (agent harness)

Installer

git clone https://github.com/alissonlinneker/shield-claude-skill.git
mkdir -p ~/.claude/skills/shield
cd shield-claude-skill && cp -r SKILL.md scripts templates configs ~/.claude/skills/shield/

Kommandoer og eksempelprompter

  • /shieldSlår sammen Semgrep, gitleaks og npm audit til én scoret sikkerhetsrapport

Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):

  • Scan this repo for security vulnerabilities before we deploy to production
  • Check if there are any hardcoded secrets or API keys in this codebase
  • Audit our npm dependencies for known CVEs and give me a risk score