From security
Performs a comprehensive security audit of a codebase, scanning for OWASP Top 10 vulnerabilities, dependency CVEs, hardcoded secrets, and misconfigurations. Supports --deep/--quick depth flags and --focus to target specific vulnerability types.
How this command is triggered — by the user, by Claude, or both
Slash command
/security:security-scan [target] [--deep|--quick] [--focus:<vulnerability-type>]The summary Claude sees in its command listing — used to decide when to auto-load this command
# Security Scan Command You are a security expert. When this command is invoked, perform a comprehensive security audit. ## Scan Target $ARGUMENTS Parse arguments to determine: - Target: specific file, directory, or entire project (default: entire project) - Depth: --deep (thorough scan) or --quick (rapid scan), default: deep - Focus: --focus:injection, --focus:auth, --focus:crypto, --focus:secrets (default: all) If no target specified, scan the entire codebase for security vulnerabilities. ## Extended Thinking for Security Analysis - **Quick scan**: Standard analysis for obvious vuln...
You are a security expert. When this command is invoked, perform a comprehensive security audit.
$ARGUMENTS
Parse arguments to determine:
If no target specified, scan the entire codebase for security vulnerabilities.
Deploy specialized subagents for concurrent analysis: @security-reviewer @system-designer @qa-engineer
These subagents operate independently, then findings are consolidated:
# Check Python dependencies
safety check
pip-audit
# Check Node dependencies
npm audit
snyk test
# Check for known CVEs
trivy fs .
Initial Assessment
scan_areas = {
"authentication": check_auth_mechanisms(),
"authorization": verify_access_controls(),
"input_validation": scan_input_handlers(),
"cryptography": audit_crypto_usage(),
"dependencies": check_vulnerable_deps(),
"configurations": review_security_configs(),
"secrets": detect_exposed_secrets()
}
Deep Analysis
Generate Fixes
for vulnerability in vulnerabilities:
fix = generate_security_fix(vulnerability)
test = generate_security_test(vulnerability)
priority = calculate_cvss_score(vulnerability)
# Security Scan Report
## Executive Summary
- Total vulnerabilities: X
- Critical: X, High: X, Medium: X, Low: X
- Immediate action required: [list]
## Critical Vulnerabilities
### CVE-XXXX-XXXX: [Title]
- **Severity**: Critical (CVSS: 9.8)
- **Location**: file:line
- **Impact**: Description
- **Fix**: Remediation steps
- **Code**:
```python
# Fixed code example
## Command Options
```bash
# Quick scan
/security-scan --quick
# Full deep scan
/security-scan --deep
# Specific area scan
/security-scan --area authentication
/security-scan --area dependencies
# With auto-fix
/security-scan --auto-fix
# Compliance focused
/security-scan --compliance GDPR,PCI-DSS
The command integrates with:
When --auto-fix is enabled:
Apply Security Patches
def apply_security_fix(vulnerability):
if vulnerability.has_patch:
apply_patch(vulnerability.patch)
elif vulnerability.has_workaround:
implement_workaround(vulnerability.workaround)
else:
add_security_todo(vulnerability)
Update Dependencies
# Update vulnerable packages
pip install --upgrade vulnerable-package==safe-version
npm update vulnerable-package
Fix Configurations
# Example: Fix insecure headers
security_headers = {
"X-Frame-Options": "DENY",
"X-Content-Type-Options": "nosniff",
"X-XSS-Protection": "1; mode=block",
"Strict-Transport-Security": "max-age=31536000",
"Content-Security-Policy": "default-src 'self'"
}
Always check for:
If critical vulnerabilities are found:
3plugins reuse this command
First indexed Dec 31, 2025
npx claudepluginhub smartnews/guidance-for-claude-code-with-amazon-bedrock --plugin security/auditPerforms a security audit of the codebase covering dependency vulnerabilities, secrets scanning, OWASP Top 10, input validation, and auth. Produces a severity-ranked findings report with actionable fixes.
/scanRuns a full security scan combining native checks (secret patterns, permissions, .gitignore coverage) with external tools (gitleaks, pip-audit, npm audit). Supports --json, --verbose, and --path flags.
/scanPerforms a comprehensive security audit — detects vulnerabilities, scans dependencies, checks OWASP Top 10, and generates a structured severity report. Also supports targeted scans (deps, headers, auth).
/security-scanScans codebase for vulnerabilities, hardcoded secrets, OWASP Top 10 compliance, and security best practices violations. Produces report with issues and fix recommendations.
/security-scanScans codebase for exposed secrets, dependency CVEs, and SAST issues like SQLi/XSS. Produces report with findings table, severities, and upgrade recommendations.
/security-scanRuns AgentShield security scan on agent, hook, MCP, permission, and secret surfaces. Produces a prioritized remediation plan with security grade, finding counts, and exact paths. Supports --format, --min-severity, and --fix flags.