原始内容
Claude Code — Security Audit Skill
Skill Claude Code pour réaliser un audit de sécurité complet d'une web app.
Ce que ça couvre
- OWASP Top 10 (2021) — chaque finding est mappé à sa catégorie OWASP + CWE
- 16 sections d'audit : headers HTTP, authentification, CSRF, open redirect, injection (SQL/XSS/command), contrôle d'accès / IDOR, secrets & cryptographie, paywall / billing, composants vulnérables, CORS, fichiers & configuration, intégrité, WebSocket, SSRF, logging & monitoring, intégrité des données
- Scan automatique des dépendances :
npm audit,pip-audit, versions des frameworks - Rapport structuré avec sévérité (CRITIQUE → HAUTE → MOYENNE → BASSE), fichier:ligne, et fix recommandé avec code
- Score global sur 10
- Adapté au contexte : demande si le code est en dev, staging ou production avant d'auditer — évite les faux positifs sur les configs normales en développement
- Vérification factuelle : chaque finding est prouvé par des commandes réelles (historique git, .gitignore, contenu de fichier) — pas de faux positifs basés sur des suppositions
- Disclaimer intégré : le rapport inclut un avertissement rappelant qu'il doit être relu par un humain compétent avant action
Installation
Copie le fichier dans ton répertoire de skills Claude Code :
# Skill global (disponible partout)
mkdir -p ~/.claude/commands
cp .claude/commands/security-audit.md ~/.claude/commands/security-audit.md
# OU skill projet (disponible uniquement dans un repo spécifique)
mkdir -p .claude/commands
cp .claude/commands/security-audit.md <ton-projet>/.claude/commands/security-audit.md
Utilisation
Dans Claude Code, lance :
/security-audit /chemin/vers/ton/projet
Claude va d'abord te demander le contexte (environnement, scope), puis analyser l'ensemble du projet et générer un rapport adapté.
Exemple de rapport généré
# Rapport d'audit sécurité — Mon Projet
Date : 2026-02-26
Auditeur : Claude Code (security-audit skill)
## Résumé exécutif
L'application présente une posture de sécurité correcte avec quelques
points d'attention sur les headers HTTP et la validation des inputs.
## Résultats
### CRITIQUE — Corriger immédiatement
| # | Vulnérabilité | OWASP | CWE | Fichier:ligne | Impact | Fix recommandé |
|---|---|---|---|---|---|---|
| 1 | Secret API hardcodé | A02 | CWE-798 | src/config.py:42 | Compromission totale | Utiliser variable d'env |
### HAUTE — Corriger avant mise en production
...
## Score global
7/10
## Avertissement
Ce rapport a été généré par un outil automatisé (Claude Code) et constitue
une aide à l'audit, pas un audit professionnel certifié. Les findings doivent
être relus et validés par un développeur ou un expert sécurité avant toute
action corrective.
Licence
MIT