audit-security

Scan codebases for security vulnerabilities and generate a prioritized remediation plan.

5|Updated Jul 25, 2025
One-click install
npx skills add https://github.com/tomzx/agents --skill audit-security-tomzx
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: audit-security
Source: https://github.com/tomzx/agents/tree/main/skills/audit-security
Command: npx skills add https://github.com/tomzx/agents --skill audit-security-tomzx

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Scan codebases to identify code-level security vulnerabilities such as hardcoded secrets, injection risks, missing authentication/authorization checks, and insecure patterns, then produce a prioritized remediation plan.

Core Features & Use Cases

  • Hardcoded secrets detection: locate secrets, API keys, and credentials accidentally committed in code.
  • Vulnerability spotting: identify injection risks, insecure deserialization, broken auth, and misconfigurations.
  • Remediation planning: generate severity-ranked remediation steps to fix issues efficiently.
  • Use Case: run in CI gates or during periodic code audits to ensure ongoing security hygiene.

Quick Start

Run the audit-security scan from the repository root to identify vulnerabilities and generate a remediation plan.

Frequently Asked Questions about audit-security

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I scan my codebase for hardcoded secrets and security vulnerabilities?

Scan codebases for hardcoded secrets and vulnerabilities by running an audit from the repository root. It identifies injection risks, committed credentials, and insecure patterns, then outputs a severity-ranked remediation plan to fix issues efficiently.

What is a severity-ranked remediation plan for code security risks?

A severity-ranked remediation plan for code security risks prioritizes identified vulnerabilities by impact, helping developers fix injection flaws, missing auth checks, and hardcoded secrets efficiently during periodic code audits or CI gates.

Do I need semgrep, bandit, or gosec installed to run a code security audit?

Yes, running a code security audit requires scanners like semgrep, bandit, or gosec, or grep-based heuristics. These tools detect language-agnostic vulnerabilities and insecure patterns across codebases to generate the remediation plan.

Can I use static analysis to find insecure code patterns in CI gates?

Yes, you can use static analysis to find insecure code patterns in CI gates and pre-merge checks. The audit identifies missing authorization, injection risks, and misconfigurations to ensure ongoing security hygiene before merging.

What's the best way to detect broken authentication and insecure deserialization in code?

The best way to detect broken authentication and insecure deserialization is running a comprehensive code audit using semgrep or gosec. It spots these vulnerability risks alongside misconfigurations and generates prioritized remediation steps.

Why does static analysis sometimes miss vulnerabilities during a code audit?

Static analysis during a code audit may miss vulnerabilities if configured scanners lack rules for specific insecure patterns or custom authentication logic. Combining tools like semgrep, bandit, and grep-based heuristics improves detection coverage.