Examen blanc CCA-F corrigé.Essayer gratuitement →

Prépa CCA-F

Skill

Skill de revue de sécurité (.claude/skills)

Skill Claude Code qui audite le diff git dans un sous-agent isolé : injections, secrets, contrôle d'accès. SKILL.md prêt à copier.

Faits vérifiés le source officiellejournal des changements

Où le placer.claude/skills/revue-securite/SKILL.md

// SKILL.mdTélécharger
---
name: revue-securite
description: Revue de sécurité des changements en cours (diff git). À utiliser quand l'utilisateur demande un audit de sécurité, avant une fusion ou une mise en production.
argument-hint: "[branche-de-référence]"
context: fork
agent: Explore
allowed-tools: Bash(git diff *) Bash(git log *) Bash(git status *)
---
 
Effectue une revue de sécurité des changements du dépôt.
 
Branche de référence : $ARGUMENTS (si vide, utiliser la branche principale
du dépôt).
 
## Étapes
 
1. Récupère le diff entre la branche de référence et l'état courant avec
   `git diff`, et la liste des fichiers modifiés.
2. Pour chaque fichier modifié, lis le contexte nécessaire (fonctions
   appelantes, configuration, validation des entrées).
3. Vérifie en priorité :
   - injections : SQL, commandes shell, chemins de fichiers, HTML/JS (XSS) ;
   - authentification et autorisations : contrôle d'accès manquant ou contournable ;
   - secrets : clés, jetons ou mots de passe ajoutés au code ou aux logs ;
   - données personnelles exposées dans des réponses, des logs ou des erreurs ;
   - dépendances ajoutées ou mises à jour sans raison apparente ;
   - configuration : CORS trop permissif, mode debug, en-têtes de sécurité.
 
## Rapport attendu
 
Pour chaque problème : gravité (critique / élevée / moyenne / faible),
`fichier:ligne`, scénario d'exploitation en une ou deux phrases, correction
proposée. Ne signale que des problèmes étayés par le code lu ; indique
clairement ce qui relève d'une hypothèse. S'il n'y a rien à signaler, dis-le.

Une skill est un ensemble d'instructions réutilisables rangé dans un dossier, dont le fichier principal s'appelle SKILL.md. Elle peut être invoquée par vous (/revue-securite) ou chargée automatiquement par Claude quand sa description correspond à la demande. Ce modèle mène une revue de sécurité des changements en cours et rend un rapport classé par gravité.

Anatomie du frontmatter

  • name et description : le nom affiché et, surtout, le texte qui permet à Claude de savoir quand utiliser la skill. Pour une skill de projet, c'est le nom du dossier qui fixe la commande /revue-securite.
  • argument-hint : l'indication affichée dans l'autocomplétion ; ici, une branche de référence facultative, récupérée dans le corps via $ARGUMENTS.
  • context: fork : la skill s'exécute dans un sous-agent isolé, qui ne voit pas l'historique de la conversation. Les instructions doivent donc se suffire à elles-mêmes.
  • agent: Explore : le type de sous-agent utilisé. Explore est un agent intégré en lecture seule, adapté à un audit qui ne doit rien modifier.
  • allowed-tools : les commandes Git autorisées sans demande de confirmation pendant l'exécution de la skill. Cela lève la demande de permission, sans empêcher l'usage d'autres outils.

Installation et utilisation

  1. Créez le dossier .claude/skills/revue-securite/ et placez-y SKILL.md (ou utilisez ~/.claude/skills/ pour une skill personnelle).
  2. Tapez /revue-securite ou /revue-securite main dans Claude Code.
  3. Traitez le rapport comme une première passe : il ne remplace ni un audit humain ni des outils d'analyse dédiés.

Comment l'adapter

  • Ajoutez les risques propres à votre stack (désérialisation, téléversement de fichiers, webhooks).
  • Joignez une liste de contrôle interne dans le dossier de la skill et référencez-la depuis SKILL.md : c'est l'un des avantages des skills sur les simples commandes.
  • Pour empêcher Claude de la déclencher de lui-même, ajoutez disable-model-invocation: true.

Pièges fréquents

  • Oublier l'isolation : avec context: fork, le sous-agent ignore ce qui a été dit dans la session. Précisez la branche en argument plutôt que de supposer qu'il la connaît.
  • Faux positifs : sans critères précis, une revue de sécurité produit beaucoup d'alertes non fondées. La consigne demande de ne signaler que ce qui est étayé par le code lu.
  • Doublon avec la commande intégrée : Claude Code propose déjà /security-review. Cette skill sert surtout de base personnalisable.

La leçon Les skills dans Claude Code présente la structure des skills et leurs modes d'invocation.

Documentation officielleTous les fichiers