---
name: revue-securite
description: Revue de sécurité des changements en cours (diff git). À utiliser quand l'utilisateur demande un audit de sécurité, avant une fusion ou une mise en production.
argument-hint: "[branche-de-référence]"
context: fork
agent: Explore
allowed-tools: Bash(git diff *) Bash(git log *) Bash(git status *)
---

Effectue une revue de sécurité des changements du dépôt.

Branche de référence : $ARGUMENTS (si vide, utiliser la branche principale
du dépôt).

## Étapes

1. Récupère le diff entre la branche de référence et l'état courant avec
   `git diff`, et la liste des fichiers modifiés.
2. Pour chaque fichier modifié, lis le contexte nécessaire (fonctions
   appelantes, configuration, validation des entrées).
3. Vérifie en priorité :
   - injections : SQL, commandes shell, chemins de fichiers, HTML/JS (XSS) ;
   - authentification et autorisations : contrôle d'accès manquant ou contournable ;
   - secrets : clés, jetons ou mots de passe ajoutés au code ou aux logs ;
   - données personnelles exposées dans des réponses, des logs ou des erreurs ;
   - dépendances ajoutées ou mises à jour sans raison apparente ;
   - configuration : CORS trop permissif, mode debug, en-têtes de sécurité.

## Rapport attendu

Pour chaque problème : gravité (critique / élevée / moyenne / faible),
`fichier:ligne`, scénario d'exploitation en une ou deux phrases, correction
proposée. Ne signale que des problèmes étayés par le code lu ; indique
clairement ce qui relève d'une hypothèse. S'il n'y a rien à signaler, dis-le.
