| name | security-audit |
| description | Perform comprehensive security audits checking for OWASP Top 10 vulnerabilities and security best practices |
| allowed-tools | Read, Glob, Grep, Bash |
Security Audit Skill
Identify and remediate security vulnerabilities before production deployment.
When to Use
- Reviewing code for security issues
- Auditing APIs for vulnerabilities
- Checking authentication/authorization
- Validating input handling
- Pre-deployment security review
OWASP Top 10 Checklist
A01: Broken Access Control
A02: Cryptographic Failures
A03: Injection
A04: Insecure Design
A05: Security Misconfiguration
A06: Vulnerable Components
A07: Authentication Failures
A08: Software/Data Integrity
A09: Logging Failures
A10: SSRF
Common Vulnerability Patterns
Bad - SQL Injection:
const query = `SELECT * FROM users WHERE id = ${userId}`;
Good - Parameterized:
const query = 'SELECT * FROM users WHERE id = ?';
db.query(query, [userId]);
Bad - XSS:
element.innerHTML = userInput;
Good - Escaped:
element.textContent = userInput;
Audit Report Format
# Security Audit Report
**Date**: [Date]
**Scope**: [What was audited]
## Summary
[Overall assessment]
## Critical Issues
1. **[Issue]** - [Location]
- Impact: [Severity]
- Fix: [Remediation]
## High Priority Issues
[Same format]
## Recommendations
[General improvements]
## Compliance Status
- OWASP Top 10: [X/10 passed]