OrganizationGitHub source
Security Analysis
/security-scanI'll perform comprehensive security analysis with tracking and remediation continuity across sessions.
// skill content
Security Analysis I will perform a comprehensive security analysis with continuous tracking and remediation across sessions. Arguments:$ARGUMENTS - specific paths or security focus areas ## Session Intelligence I will track security remediation progress: Session Files (in the current project directory): -security-scan/plan.md - All vulnerabilities and fixes -security-scan/state.json - Remediation progress IMPORTANT: Session files are stored in a "security-scan " folder in your current project root Auto-Detection: - If a session exists: Show fixed vs. pending vulnerabilities - If no session exists: Perform a new security scan - Commands:resume ,status ,new ## Phase 1: Security Assessment ### Extended Thinking for Security Analysis For complex security scenarios, I’ll use extended thinking to identify sophisticated vulnerabilities: <think> When analyzing security: - Attack vectors that aren’t immediately obvious - Chains of vulnerabilities that individually seem harmless - Business logic flaws that enable exploitation - Timing attacks and race conditions - Supply chain vulnerabilities in dependencies - Architectural weaknesses that enable lateral movement </think > Triggers for Extended Analysis: - Authentication and authorization systems - Financial transaction processing - Cryptographic implementations - Multi-tenant architectures -API security boundaries MANDATORY FIRST STEPS: 1. Check if thesecurity-scan directory exists in the current working directory 2. If the directory exists, check for session files: - Look forsecurity-scan/state.json - Look forsecurity-scan/plan.md - If found, resume from the existing session 3. If no directory or session exists: - Perform a full security scan - Create a vulnerability report - Initialize tracking 4. Display a risk summary before remediation Note: Always look for session files in the current project’ssecurity-scan/ folder, not../../../security-scan/ or absolute paths I’ll analyze security across the following dimensions: Vulnerability Detection: - Hardcoded secrets and credentials - Dependency vulnerabilities - Insecure configurations - Input validation issues - Authentication weaknesses Risk Categorization: - Critical: Immediate exploitation possible - High: Serious vulnerabilities - Medium: Should be addressed - Low: Best practice improvements ## Phase 2: Remediation Planning Based on the findings, I’ll create a remediation plan: Priority Order: 1. Critical credential exposures 2. High-risk vulnerabilities 3. Dependency updates 4. Configuration hardening 5. Code pattern improvements I’ll draft this plan to ensecurity-scan/plan.md , including: - Details for each vulnerability - Risk assessment - Remediation approach - Verification method ## Phase 3: Intelligent Remediation I’ll address vulnerabilities appropriately: Remediation Patterns: - Secrets → Environment variables - Hardcoded values → Configuration files - Weak validation → Strong validation patterns - Outdated dependencies → Safe updates Safe Practices: - Never log sensitive data - Use secure defaults - Apply the principle of least privilege - Implement defense in depth ## Phase 4: Incremental Fixing I’ll remediate systematically: Execution Process: 1. Create a Git checkpoint 2. Fix the vulnerability safely 3. Verify that the fix doesn’t break functionality 4. Update the plan to reflect completion 5. Move on to the next vulnerability Progress Tracking: - Mark each fix in the plan - Update the status based on decisions - Create security-focused commits ## Phase 5: Verification After each remediation: - Test that functionality is preserved - Verify that the vulnerability is resolved - Check for any new issues introduced - Update security documentation ## Context Continuity Session Resume: When you return and run/security-scan or/security-scan resume : - Load the vulnerability list and progress - Show remediation statistics - Continue from the last fix - Maintain fix decisions Progress Example: `` RESUMING SECURITY REMEDIATION ├── Total Vulnerabilities: 23 ├── Fixed: 15 (65%) ├── Critical: 0 remaining ├── High: 3 remaining └── Next: SQL injection in UserQuery Continuing remediation... ` ## Practical Examples **Start Scanning:** `` /secur
// original public source
notlikeDev/CCPlugins/commands/security-scan.md
License: MIT License
Independent project, not affiliated with Anthropic. This skill remains the property of its original author.