Security Audit Skill
Purpose
Comprehensive security scanning and vulnerability detection. Includes input validation, path traversal prevention, CVE detection, and secure coding pattern enforcement.
When to Trigger
- authentication implementation
- authorization logic
- payment processing
- user data handling
- API endpoint creation
- file upload handling
- database queries
- external API integration
When to Skip
- read-only operations on public data
- internal development tooling
- static documentation
- styling changes
Commands
Full Security Scan
Run comprehensive security analysis on the codebase
npx @claude-flow/cli security scan --depth fullExample:
npx @claude-flow/cli security scan --depth full --output security-report.jsonInput Validation Check
Check for input validation issues
npx @claude-flow/cli security scan --check input-validationExample:
npx @claude-flow/cli security scan --check input-validation --path ./src/apiPath Traversal Check
Check for path traversal vulnerabilities
npx @claude-flow/cli security scan --check path-traversalSQL Injection Check
Check for SQL injection vulnerabilities
npx @claude-flow/cli security scan --check sql-injectionXSS Check
Check for cross-site scripting vulnerabilities
npx @claude-flow/cli security scan --check xssCVE Scan
Scan dependencies for known CVEs
npx @claude-flow/cli security cve --scanExample:
npx @claude-flow/cli security cve --scan --severity highSecurity Audit Report
Generate full security audit report
npx @claude-flow/cli security audit --reportExample:
npx @claude-flow/cli security audit --report --format markdown --output SECURITY.mdThreat Modeling
Run threat modeling analysis
npx @claude-flow/cli security threats --analyzeValidate Secrets
Check for hardcoded secrets
npx @claude-flow/cli security validate --check secretsScripts
| Script | Path | Description |
|---|---|---|
security-scan | .agents/scripts/security-scan.sh | Run full security scan pipeline |
cve-remediate | .agents/scripts/cve-remediate.sh | Auto-remediate known CVEs |
References
| Document | Path | Description |
|---|---|---|
Security Checklist | docs/security-checklist.md | Security review checklist |
OWASP Guide | docs/owasp-top10.md | OWASP Top 10 mitigation guide |
Best Practices
- Check memory for existing patterns before starting
- Use hierarchical topology for coordination
- Store successful patterns after completion
- Document any new learnings