스킬 vulnerability-scanner
📦

vulnerability-scanner

안전

Escanear Código em Busca de Vulnerabilidades

Esta habilidade ajuda desenvolvedores a identificar e priorizar vulnerabilidades de segurança em sua base de código usando diretrizes OWASP 2025 e ferramentas automatizadas de varredura.

지원: Claude Codex Code(CC)
🥉 73 브론즈
1

스킬 ZIP 다운로드

2

Claude에서 업로드

설정 → 기능 → 스킬 → 스킬 업로드로 이동

3

토글을 켜고 사용 시작

테스트해 보기

"vulnerability-scanner" 사용 중입니다. Executar varredura de segurança no meu projeto

예상 결과:

Resultados da Varredura de Segurança:

STATUS GERAL: 3 Problemas Encontrados
- Crítico: 0
- Alto: 2
- Médio: 1

RESUMO DA VARREDURA:
1. Padrões de Código: Encontrados 2 padrões de alto risco
- Uso de eval() detectado em utils.js:42
- Concatenação de strings SQL em database.js:15

2. Configuração: 1 problema médio
- Modo de depuração ativado em config/development.json

RECOMENDAÇÕES:
- Substitua eval() por alternativas mais seguras
- Use consultas parametrizadas em vez de concatenação de strings
- Desative o modo de depuração em configurações de produção

"vulnerability-scanner" 사용 중입니다. Verificar segredos embutidos

예상 결과:

Resultados da Varredura de Segredos:

ESCANADOS: 156 arquivos
SEGREDOS ENCONTRADOS: 1

- Chave de API detectada em src/config.js:12
Tipo: Chave de API Genérica
Severidade: Alta

RECOMENDAÇÃO: Mova segredos para variáveis de ambiente ou um gerenciador de segredos. Nunca faça commit de chaves de API no controle de versão.

보안 감사

안전
v1 • 2/25/2026

This is a defensive security skill that teaches vulnerability scanning principles. All static findings are false positives - the flagged patterns (eval, exec, pickle, secrets, API keys) are documented as patterns to DETECT or are in teaching examples, not actual vulnerabilities. The included security_scan.py script is a defensive scanner that identifies dangerous code patterns in user projects.

3
스캔된 파일
863
분석된 줄 수
0
발견 사항
1
총 감사 수
보안 문제를 찾지 못했습니다
감사자: claude

품질 점수

45
아키텍처
100
유지보수성
87
콘텐츠
30
커뮤니티
100
보안
91
사양 준수

만들 수 있는 것

Verificação de Segurança Pré-implantação

Execute varreduras de segurança automatizadas na base de código antes da implantação em produção para capturar vulnerabilidades comuns cedo.

Fluxo de Trabalho de Auditoria de Segurança

Conduza auditorias de segurança sistemáticas usando checklists OWASP e frameworks de priorização.

Educação em Codificação Segura

Aprenda sobre padrões comuns de vulnerabilidade e como evitá-los em diferentes linguagens de programação.

이 프롬프트를 사용해 보세요

Varredura Básica de Vulnerabilidades
Use a habilidade vulnerability-scanner para escanear meu projeto em [PROJECT_PATH] em busca de problemas de segurança. Execute uma varredura completa e relate as descobertas.
Detecção de Segredos
Use a habilidade vulnerability-scanner para escanear em busca de segredos, chaves de API e credenciais embutidas na minha base de código. Verifique chaves AWS, tokens, senhas e chaves privadas.
Auditoria de Dependências
Use a habilidade vulnerability-scanner para auditar dependências em busca de vulnerabilidades conhecidas. Verifique pacotes desatualizados e riscos da cadeia de suprimentos.
Avaliação de Segurança Abrangente
Use a habilidade vulnerability-scanner para realizar uma avaliação de segurança abrangente incluindo: auditoria de dependências, varredura de segredos, detecção de padrões de código perigosos e revisão de configuração. Priorize descobertas por severidade e forneça etapas de correção.

모범 사례

  • Execute varreduras de segurança cedo e frequentemente no ciclo de vida de desenvolvimento para capturar problemas antes da implantação
  • Priorize descobertas usando pontuações CVSS combinadas com contexto de negócios e valor do ativo
  • Verifique todas as descobertas manualmente antes de tomar medidas - scanners automatizados produzem falsos positivos
  • Mantenha uma linha de base de padrões conhecidos como seguros para reduzir ruído em varreduras repetidas

피하기

  • Ignorar avisos do scanner sem investigação - mesmo problemas de baixa severidade podem ser explorados em combinação
  • Confiar apenas em ferramentas automatizadas sem revisão manual de segurança e modelagem de ameaças
  • Escanear uma vez antes da implantação e nunca mais - novas vulnerabilidades surgem constantemente
  • Tratar todas as descobertas do scanner como igualmente importantes sem priorização

자주 묻는 질문

O que é OWASP Top 10 2025?
OWASP Top 10 2025 é um documento padrão que lista os riscos de segurança de aplicações web mais críticos. Inclui categorias como Controle de Acesso Quebrado, Configuração Incorreta de Segurança e novas categorias para Segurança da Cadeia de Suprimentos e Condições Excepcionais.
Esta habilidade realiza testes de penetração reais?
Não, esta habilidade realiza análise estática de código e detecção de padrões. Identifica vulnerabilidades potenciais, mas não explora ou testa ativamente. Testes de penetração manuais ainda são necessários para avaliação de segurança abrangente.
Como funciona a pontuação CVSS?
CVSS (Common Vulnerability Scoring System) atribui pontuações de severidade de 0 a 10 com base em métricas como explorabilidade, impacto e escopo. Pontuações de 9,0-10,0 são críticas, 7,0-8,9 são altas, 4,0-6,9 são médias e abaixo de 4,0 são baixas.
O que é segurança da cadeia de suprimentos?
Segurança da cadeia de suprimentos (OWASP A03) foca em riscos de dependências, pipelines de build e componentes de terceiros. Inclui verificação de pacotes maliciosos, verificação de integridade de arquivos de lock e auditoria de configurações CI/CD.
Este scanner pode detectar todos os problemas de segurança?
Nenhum scanner automatizado pode detectar todas as vulnerabilidades. Esta habilidade identifica padrões comuns, mas não consegue encontrar falhas de lógica de negócios, vulnerabilidades arquiteturais ou problemas que requerem análise em tempo de execução. Revisões manuais de segurança regulares são essenciais.
Como priorizo vulnerabilidades?
Use uma combinação de pontuação base CVSS, probabilidade de exploração EPSS, valor de negócios do ativo e nível de exposição. Priorize problemas que estão sendo ativamente explorados, têm alto impacto e afetam ativos críticos.

개발자 세부 정보

파일 구조