Skill
Skill de revue de sécurité (.claude/skills)
Skill Claude Code qui audite le diff git dans un sous-agent isolé : injections, secrets, contrôle d'accès. SKILL.md prêt à copier.
Faits vérifiés le source officiellejournal des changements
Où le placer.claude/skills/revue-securite/SKILL.md
---
name: revue-securite
description: Revue de sécurité des changements en cours (diff git). À utiliser quand l'utilisateur demande un audit de sécurité, avant une fusion ou une mise en production.
argument-hint: "[branche-de-référence]"
context: fork
agent: Explore
allowed-tools: Bash(git diff *) Bash(git log *) Bash(git status *)
---
Effectue une revue de sécurité des changements du dépôt.
Branche de référence : $ARGUMENTS (si vide, utiliser la branche principale
du dépôt).
## Étapes
1. Récupère le diff entre la branche de référence et l'état courant avec
`git diff`, et la liste des fichiers modifiés.
2. Pour chaque fichier modifié, lis le contexte nécessaire (fonctions
appelantes, configuration, validation des entrées).
3. Vérifie en priorité :
- injections : SQL, commandes shell, chemins de fichiers, HTML/JS (XSS) ;
- authentification et autorisations : contrôle d'accès manquant ou contournable ;
- secrets : clés, jetons ou mots de passe ajoutés au code ou aux logs ;
- données personnelles exposées dans des réponses, des logs ou des erreurs ;
- dépendances ajoutées ou mises à jour sans raison apparente ;
- configuration : CORS trop permissif, mode debug, en-têtes de sécurité.
## Rapport attendu
Pour chaque problème : gravité (critique / élevée / moyenne / faible),
`fichier:ligne`, scénario d'exploitation en une ou deux phrases, correction
proposée. Ne signale que des problèmes étayés par le code lu ; indique
clairement ce qui relève d'une hypothèse. S'il n'y a rien à signaler, dis-le.Une skill est un ensemble d'instructions réutilisables rangé dans un dossier, dont le fichier principal s'appelle SKILL.md. Elle peut être invoquée par vous (/revue-securite) ou chargée automatiquement par Claude quand sa description correspond à la demande. Ce modèle mène une revue de sécurité des changements en cours et rend un rapport classé par gravité.
Anatomie du frontmatter
nameetdescription: le nom affiché et, surtout, le texte qui permet à Claude de savoir quand utiliser la skill. Pour une skill de projet, c'est le nom du dossier qui fixe la commande/revue-securite.argument-hint: l'indication affichée dans l'autocomplétion ; ici, une branche de référence facultative, récupérée dans le corps via$ARGUMENTS.context: fork: la skill s'exécute dans un sous-agent isolé, qui ne voit pas l'historique de la conversation. Les instructions doivent donc se suffire à elles-mêmes.agent: Explore: le type de sous-agent utilisé. Explore est un agent intégré en lecture seule, adapté à un audit qui ne doit rien modifier.allowed-tools: les commandes Git autorisées sans demande de confirmation pendant l'exécution de la skill. Cela lève la demande de permission, sans empêcher l'usage d'autres outils.
Installation et utilisation
- Créez le dossier
.claude/skills/revue-securite/et placez-ySKILL.md(ou utilisez~/.claude/skills/pour une skill personnelle). - Tapez
/revue-securiteou/revue-securite maindans Claude Code. - Traitez le rapport comme une première passe : il ne remplace ni un audit humain ni des outils d'analyse dédiés.
Comment l'adapter
- Ajoutez les risques propres à votre stack (désérialisation, téléversement de fichiers, webhooks).
- Joignez une liste de contrôle interne dans le dossier de la skill et référencez-la depuis
SKILL.md: c'est l'un des avantages des skills sur les simples commandes. - Pour empêcher Claude de la déclencher de lui-même, ajoutez
disable-model-invocation: true.
Pièges fréquents
- Oublier l'isolation : avec
context: fork, le sous-agent ignore ce qui a été dit dans la session. Précisez la branche en argument plutôt que de supposer qu'il la connaît. - Faux positifs : sans critères précis, une revue de sécurité produit beaucoup d'alertes non fondées. La consigne demande de ne signaler que ce qui est étayé par le code lu.
- Doublon avec la commande intégrée : Claude Code propose déjà
/security-review. Cette skill sert surtout de base personnalisable.
La leçon Les skills dans Claude Code présente la structure des skills et leurs modes d'invocation.