| name | security-review |
| description | セキュリティ脆弱性を自動検出する。認証情報のハードコード、コマンドインジェクション、危険なシェル構文などをチェック。 |
Security Review Skill
Claude がコード変更時に自動的に適用する、セキュリティ観点のチェックと警告能力。
自動適用条件
- すべてのシェルスクリプト変更時(
.sh, .bash, .zsh)
- 設定ファイル変更時(
.bashrc, .zshrc, .gitconfig 等)
- 特に以下のパターンで重点チェック:
検出パターン
1. ハードコードされた認証情報
export API_KEY="sk-xxxxxxxxxxxx"
PASSWORD="secret123"
TOKEN="Bearer eyJhbGci..."
export API_KEY="${API_KEY:-}"
2. コマンドインジェクション
rm $filename
cat $user_input
eval "$user_command"
rm "$filename"
cat "$user_input"
"$user_command"
3. 危険なシェル構文
result=`command`
if [ $var = "value" ]; then
result=$(command)
if [ "$var" = "value" ]; then
4. ファイル権限の問題
chmod 777 script.sh
chmod a+w config.sh
chmod 755 script.sh
chmod 644 config
5. パス・ファイル名のインジェクション
cat "/tmp/$user_input"
if [[ "$user_input" =~ ^[a-zA-Z0-9_-]+$ ]]; then
cat "/tmp/$user_input"
fi
重大度レベル
| レベル | 説明 | 対応 |
|---|
| Critical | 認証情報露出、コマンドインジェクション | 即時修正必須 |
| High | 変数クォート漏れ、eval使用 | コミット前に修正 |
| Medium | ファイル権限問題、バッククォート使用 | 計画的に修正 |
| Low | ベストプラクティス違反 | 改善推奨 |
自動アクション
- Critical/High を検出したら、コミット前に警告を表示
- 修正案を具体的に提示
- セキュリティ関連の変更は
/review --security を推奨
チェックリスト