Security Scan

作者 affaan-mef648e01899b無授權條款275K 個星標收錄於 2026年10月8日更新於 2026年10月8日儲存庫3 天前更新

AgentShield を使用して、Claude Code の設定(.claude/ ディレクトリ)のセキュリティ脆弱性、設定ミス、インジェクションリスクをスキャンします。CLAUDE.md、settings.json、MCP サーバー、フック、エージェント定義をチェックします。

僅含說明Security
AI 產生的概覽

使用 AgentShield 稽核 Claude Code 設定中的安全弱點、設定錯誤與注入風險。

功能
此技能指示代理對專案的 .claude/ 目錄執行 AgentShield CLI,以稽核 Claude Code 設定。檢查範圍包括 CLAUDE.md、settings.json、mcp.json、hooks 與代理定義,尋找硬編碼密鑰、過於寬鬆的允許清單、缺少的拒絕清單、透過插值造成的命令注入、資料外洩以及有風險的 MCP 伺服器。它可輸出終端機、JSON、Markdown 或 HTML 報告,套用安全的自動修正,執行更深入的對抗式分析,並從零初始化強化後的設定。
適用情境
適用於建置新的 Claude Code 專案、修改 settings.json、CLAUDE.md 或 MCP 設定之後、提交設定變更之前、接手已有 Claude Code 設定的儲存庫時,或進行定期安全衛生檢查。
執行需求
需要 Node.js/npm 以及 AgentShield CLI(ecc-agentshield),可全域安裝或透過 npx 執行;選用的深度分析模式需要 ANTHROPIC_API_KEY。此技能不附帶指令碼,僅提供操作說明。

Security Scan Skill

AgentShield を使用して、Claude Code の設定のセキュリティ問題を監査します。

起動タイミング

  • 新しい Claude Code プロジェクトのセットアップ時
  • .claude/settings.json、CLAUDE.md、または MCP 設定の変更後
  • 設定変更をコミットする前
  • 既存の Claude Code 設定を持つ新しいリポジトリにオンボーディングする際
  • 定期的なセキュリティ衛生チェック

スキャン対象

ファイルチェック内容
CLAUDE.mdハードコードされたシークレット、自動実行命令、プロンプトインジェクションパターン
settings.json過度に寛容な許可リスト、欠落した拒否リスト、危険なバイパスフラグ
mcp.jsonリスクのある MCP サーバー、ハードコードされた環境シークレット、npx サプライチェーンリスク
hooks/補間によるコマンドインジェクション、データ流出、サイレントエラー抑制
agents/*.md無制限のツールアクセス、プロンプトインジェクション表面、欠落したモデル仕様

前提条件

AgentShield がインストールされている必要があります。確認し、必要に応じてインストールします:

bash
# インストール済みか確認npx ecc-agentshield --version
# グローバルにインストール(推奨)npm install -g ecc-agentshield
# または npx 経由で直接実行(インストール不要)npx ecc-agentshield scan .

使用方法

基本スキャン

現在のプロジェクトの .claude/ ディレクトリに対して実行します:

bash
# 現在のプロジェクトをスキャンnpx ecc-agentshield scan
# 特定のパスをスキャンnpx ecc-agentshield scan --path /path/to/.claude
# 最小深刻度フィルタでスキャンnpx ecc-agentshield scan --min-severity medium

出力フォーマット

bash
# ターミナル出力(デフォルト) — グレード付きのカラーレポートnpx ecc-agentshield scan
# JSON — CI/CD 統合用npx ecc-agentshield scan --format json
# Markdown — ドキュメント用npx ecc-agentshield scan --format markdown
# HTML — 自己完結型のダークテーマレポートnpx ecc-agentshield scan --format html > security-report.html

自動修正

安全な修正を自動的に適用します(自動修正可能とマークされた修正のみ):

bash
npx ecc-agentshield scan --fix

これにより以下が実行されます:

  • ハードコードされたシークレットを環境変数参照に置き換え
  • ワイルドカード権限をスコープ付き代替に厳格化
  • 手動のみの提案は変更しない

Opus 4.6 ディープ分析

より深い分析のために敵対的な3エージェントパイプラインを実行します:

bash
# ANTHROPIC_API_KEY が必要export ANTHROPIC_API_KEY=your-keynpx ecc-agentshield scan --opus --stream

これにより以下が実行されます:

  1. 攻撃者(レッドチーム) — 攻撃ベクトルを発見
  2. 防御者(ブルーチーム) — 強化を推奨
  3. 監査人(最終判定) — 両方の観点を統合

安全な設定の初期化

新しい安全な .claude/ 設定をゼロから構築します:

bash
npx ecc-agentshield init

作成されるもの:

  • スコープ付き権限と拒否リストを持つ settings.json
  • セキュリティベストプラクティスを含む CLAUDE.md
  • mcp.json プレースホルダー

GitHub Action

CI パイプラインに追加します:

yaml
- uses: affaan-m/agentshield@v1  with:    path: '.'    min-severity: 'medium'    fail-on-findings: true

深刻度レベル

グレードスコア意味
A90-100安全な設定
B75-89軽微な問題
C60-74注意が必要
D40-59重大なリスク
F0-39クリティカルな脆弱性

結果の解釈

クリティカルな発見(即座に修正)

  • 設定ファイル内のハードコードされた API キーまたはトークン
  • 許可リスト内の Bash(*)(無制限のシェルアクセス)
  • ${file} 補間によるフック内のコマンドインジェクション
  • シェルを実行する MCP サーバー

高い発見(本番前に修正)

  • CLAUDE.md 内の自動実行命令(プロンプトインジェクションベクトル)
  • 権限内の欠落した拒否リスト
  • 不要な Bash アクセスを持つエージェント

中程度の発見(推奨)

  • フック内のサイレントエラー抑制(2>/dev/null、|| true)
  • 欠落した PreToolUse セキュリティフック
  • MCP サーバー設定内の npx -y 自動インストール

情報の発見(認識)

  • MCP サーバーの欠落した説明
  • 正しくフラグ付けされた禁止命令(グッドプラクティス)

リンク

來源與署名

來源:affaan-m/ecc位於docs/ja-JP/skills/security-scan提交ef648e0

授權條款: 無授權條款

內容歸原作者所有。SourceWeft 從公開儲存庫中收錄這些內容。

檢舉或申請下架