Security Scan

作者 affaan-mef648e01899b无许可证275K 个星标收录于 2026年10月8日更新于 2026年10月8日仓库3天前更新

AgentShield を使用して、Claude Code の設定(.claude/ ディレクトリ)のセキュリティ脆弱性、設定ミス、インジェクションリスクをスキャンします。CLAUDE.md、settings.json、MCP サーバー、フック、エージェント定義をチェックします。

仅含说明Security
AI 生成的概览

使用 AgentShield 审计 Claude Code 配置中的安全漏洞、配置错误和注入风险。

功能
该技能指导代理对项目的 .claude/ 目录运行 AgentShield CLI,以审计 Claude Code 配置。检查范围包括 CLAUDE.md、settings.json、mcp.json、hooks 和代理定义,查找硬编码密钥、过于宽松的允许列表、缺失的拒绝列表、通过插值产生的命令注入、数据外泄以及有风险的 MCP 服务器。它可输出终端、JSON、Markdown 或 HTML 报告,应用安全的自动修复,运行更深入的对抗性分析,并从零初始化加固后的配置。
适用场景
适用于搭建新的 Claude Code 项目、修改 settings.json、CLAUDE.md 或 MCP 配置之后、提交配置变更之前、接手已有 Claude Code 配置的仓库时,或进行定期安全卫生检查。
运行要求
需要 Node.js/npm 以及 AgentShield CLI(ecc-agentshield),可全局安装或通过 npx 运行;可选的深度分析模式需要 ANTHROPIC_API_KEY。该技能不附带脚本,仅提供操作说明。

Security Scan Skill

AgentShield を使用して、Claude Code の設定のセキュリティ問題を監査します。

起動タイミング

  • 新しい Claude Code プロジェクトのセットアップ時
  • .claude/settings.json、CLAUDE.md、または MCP 設定の変更後
  • 設定変更をコミットする前
  • 既存の Claude Code 設定を持つ新しいリポジトリにオンボーディングする際
  • 定期的なセキュリティ衛生チェック

スキャン対象

ファイルチェック内容
CLAUDE.mdハードコードされたシークレット、自動実行命令、プロンプトインジェクションパターン
settings.json過度に寛容な許可リスト、欠落した拒否リスト、危険なバイパスフラグ
mcp.jsonリスクのある MCP サーバー、ハードコードされた環境シークレット、npx サプライチェーンリスク
hooks/補間によるコマンドインジェクション、データ流出、サイレントエラー抑制
agents/*.md無制限のツールアクセス、プロンプトインジェクション表面、欠落したモデル仕様

前提条件

AgentShield がインストールされている必要があります。確認し、必要に応じてインストールします:

bash
# インストール済みか確認npx ecc-agentshield --version
# グローバルにインストール(推奨)npm install -g ecc-agentshield
# または npx 経由で直接実行(インストール不要)npx ecc-agentshield scan .

使用方法

基本スキャン

現在のプロジェクトの .claude/ ディレクトリに対して実行します:

bash
# 現在のプロジェクトをスキャンnpx ecc-agentshield scan
# 特定のパスをスキャンnpx ecc-agentshield scan --path /path/to/.claude
# 最小深刻度フィルタでスキャンnpx ecc-agentshield scan --min-severity medium

出力フォーマット

bash
# ターミナル出力(デフォルト) — グレード付きのカラーレポートnpx ecc-agentshield scan
# JSON — CI/CD 統合用npx ecc-agentshield scan --format json
# Markdown — ドキュメント用npx ecc-agentshield scan --format markdown
# HTML — 自己完結型のダークテーマレポートnpx ecc-agentshield scan --format html > security-report.html

自動修正

安全な修正を自動的に適用します(自動修正可能とマークされた修正のみ):

bash
npx ecc-agentshield scan --fix

これにより以下が実行されます:

  • ハードコードされたシークレットを環境変数参照に置き換え
  • ワイルドカード権限をスコープ付き代替に厳格化
  • 手動のみの提案は変更しない

Opus 4.6 ディープ分析

より深い分析のために敵対的な3エージェントパイプラインを実行します:

bash
# ANTHROPIC_API_KEY が必要export ANTHROPIC_API_KEY=your-keynpx ecc-agentshield scan --opus --stream

これにより以下が実行されます:

  1. 攻撃者(レッドチーム) — 攻撃ベクトルを発見
  2. 防御者(ブルーチーム) — 強化を推奨
  3. 監査人(最終判定) — 両方の観点を統合

安全な設定の初期化

新しい安全な .claude/ 設定をゼロから構築します:

bash
npx ecc-agentshield init

作成されるもの:

  • スコープ付き権限と拒否リストを持つ settings.json
  • セキュリティベストプラクティスを含む CLAUDE.md
  • mcp.json プレースホルダー

GitHub Action

CI パイプラインに追加します:

yaml
- uses: affaan-m/agentshield@v1  with:    path: '.'    min-severity: 'medium'    fail-on-findings: true

深刻度レベル

グレードスコア意味
A90-100安全な設定
B75-89軽微な問題
C60-74注意が必要
D40-59重大なリスク
F0-39クリティカルな脆弱性

結果の解釈

クリティカルな発見(即座に修正)

  • 設定ファイル内のハードコードされた API キーまたはトークン
  • 許可リスト内の Bash(*)(無制限のシェルアクセス)
  • ${file} 補間によるフック内のコマンドインジェクション
  • シェルを実行する MCP サーバー

高い発見(本番前に修正)

  • CLAUDE.md 内の自動実行命令(プロンプトインジェクションベクトル)
  • 権限内の欠落した拒否リスト
  • 不要な Bash アクセスを持つエージェント

中程度の発見(推奨)

  • フック内のサイレントエラー抑制(2>/dev/null、|| true)
  • 欠落した PreToolUse セキュリティフック
  • MCP サーバー設定内の npx -y 自動インストール

情報の発見(認識)

  • MCP サーバーの欠落した説明
  • 正しくフラグ付けされた禁止命令(グッドプラクティス)

リンク

来源与署名

来源:affaan-m/ecc位于docs/ja-JP/skills/security-scan提交ef648e0

许可证: 无许可证

内容归原作者所有。SourceWeft 从公开仓库中收录这些内容。

举报或申请下架