Agent skill
security-scanner
Comprehensive security vulnerability scanning. Use when checking for OWASP vulnerabilities, scanning for secrets/API keys, auditing dependencies for CVEs, or running pre-commit security checks.
Install this agent skill to your Project
npx add-skill https://github.com/j0KZ/mcp-agents/tree/main/starter-kit/template/.claude/skills/security-scanner
SKILL.md
Security Scanner
Advanced security vulnerability detection and remediation for codebases
Quick Commands
# Quick security scan
npx @j0kz/security-scanner scan
# Check for secrets
npx secretlint "**/*"
# OWASP dependency check
npm audit fix
# Static analysis
npx eslint-plugin-security
Core Functionality
Key Features
- OWASP Top 10 Detection: SQL injection, XSS, CSRF, etc.
- Secret Scanning: API keys, passwords, tokens
- Dependency Vulnerabilities: Known CVEs in dependencies
- Code Patterns: Insecure coding practices
- Compliance Checking: GDPR, PCI-DSS, HIPAA patterns
Detailed Information
For comprehensive details, see:
cat .claude/skills/security-scanner/references/owasp-patterns.md
cat .claude/skills/security-scanner/references/secret-detection.md
cat .claude/skills/security-scanner/references/remediation-guide.md
Usage Examples
Example 1: Full Security Audit
import { SecurityScanner } from '@j0kz/security-scanner';
const scanner = new SecurityScanner({
severity: 'high',
includeDevDependencies: false
});
const results = await scanner.scan('./src');
console.log(`Found ${results.vulnerabilities.length} vulnerabilities`);
Example 2: Pre-commit Hook
#!/bin/sh
# .husky/pre-commit
npx @j0kz/security-scanner scan --staged --fail-on-high
Security Patterns Detected
- SQL Injection risks
- Cross-Site Scripting (XSS)
- Command Injection
- Path Traversal
- Sensitive Data Exposure
- XML External Entity (XXE)
- Broken Authentication
- Security Misconfiguration
- Using Components with Known Vulnerabilities
- Insufficient Logging
Configuration
{
"security-scanner": {
"rules": {
"no-eval": "error",
"no-implied-eval": "error",
"no-hardcoded-secrets": "error",
"sql-injection": "error"
},
"exclude": ["test/**", "*.test.js"],
"secretPatterns": [
"api[_-]?key",
"secret",
"password",
"token"
]
}
}
Notes
- Integrates with GitHub Security Advisories
- Supports custom rule definitions
- Can generate security reports in SARIF format
- Zero false positives mode available
Recommended Agent Skills
Expand your agent's capabilities with these related and highly-rated skills.
debug-detective
Systematic debugging approach for ANY codebase, ANY language, ANY bug type
tool-discovery
Guide for discovering and using @j0kz MCP tools efficiently through search, filtering, and progressive exploration. Use when exploring available capabilities, finding the right tool for a task, or ...
project-standardization
Guides correct usage of @j0kz/mcp-agents standardization and automation scripts including version.json single source of truth, test count automation, URL casing rules, and critical workflow pattern...
api-integration
Master third-party API integration in ANY language with best practices and patterns
documentation-generation
Documentation generation and maintenance patterns including README structure, CHANGELOG management, API documentation, wiki synchronization, and badge updates. Use when creating package docs, updat...
competitive-ads-extractor
Extracts and analyzes competitor ads from ad libraries (Facebook, LinkedIn, TikTok, Google). Use when researching competitor messaging, creative patterns, campaign strategies, or ad inspiration. Ch...
Didn't find tool you were looking for?