| name | security |
| description | Security review and vulnerability analysis. Use when handling sensitive data, authentication, authorization, input validation, or any security-relevant code. Based on OWASP Top 10 patterns. |
| chains_with | ["code-hardener","automated-learning"] |
Security Skill — Trust Nothing, Validate Everything
Mandate
Every input is guilty until proven innocent. Every output must be encoded. Every secret must be protected.
Trigger Conditions
- Authentication/authorization code
- User input handling
- Database queries
- API endpoint creation
- File operations
- Network requests
- Encryption/crypto operations
- Configuration containing secrets
OWASP Top 10 Checklist
1. Broken Access Control
2. Cryptographic Failures
3. Injection
4. Insecure Design
5. Security Misconfiguration
6. Vulnerable Components
7. Authentication Failures
8. Data Integrity Failures
9. Logging & Monitoring
10. SSRF
Quick Security Scan
bandit -r src/ -f json
pip-audit
semgrep --config=auto src/
trufflehog filesystem .
File-Specific Rules
Python
os.system() → subprocess.run() with list args
pickle.load() → JSON or safer serialization
eval() / exec() → NEVER with user input
assert → NOT for validation in production
JavaScript
innerHTML → textContent or safe DOM API
eval() → NEVER
document.cookie → use httpOnly cookies
Math.random() → crypto.getRandomValues() for security