sc-deserialization

Detect insecure deserialization vulnerabilities across Python, Java, PHP, .NET, Ruby, Node.js, YAML, and XML.

56|5|Updated Apr 8, 2026
One-click install
npx skills add https://github.com/ersinkoc/security-check --skill sc-deserialization
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: sc-deserialization
Source: https://github.com/ersinkoc/security-check/tree/main/skills/sc-deserialization
Command: npx skills add https://github.com/ersinkoc/security-check --skill sc-deserialization

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Insecure deserialization vulnerabilities can lead to remote code execution, data tampering, or authentication bypass. This Skill provides detection across multiple serialization formats and programming languages to help you identify risky patterns early.

Core Features & Use Cases

  • Cross-language pattern discovery across Python (pickle), Java (ObjectInputStream), PHP (unserialize), .NET (BinaryFormatter), Ruby (Marshal), Node.js (serialization), and YAML/XML deserialization.
  • Verification and risk scoring to reduce false positives and prioritize remediation.
  • Guidance for secure alternatives and progressive hardening per ecosystem.

Quick Start

Analyze a project to surface insecure deserialization risks and generate a prioritized remediation plan.

Frequently Asked Questions about sc-deserialization

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I detect insecure deserialization vulnerabilities across multiple programming languages?

Detect insecure deserialization by scanning codebases in Python, Java, PHP, .NET, Ruby, and Node.js to flag risky patterns across serialization formats. The process applies discovery patterns and cross-language verification to identify potential remote code execution risks.

What are the most common insecure deserialization patterns in Python and Java?

Common insecure deserialization patterns include Python pickle and Java ObjectInputStream usage. Scanning for these specific data flows helps identify vulnerabilities that can lead to remote code execution, data tampering, or authentication bypass early in development.

Can I scan PHP unserialize and .NET BinaryFormatter calls for security risks?

Yes, you can scan PHP unserialize and .NET BinaryFormatter calls to identify insecure deserialization. The detection covers these specific formats alongside Ruby Marshal and Node.js serialization, applying risk scoring to reduce false positives and prioritize remediation.

How do I reduce false positives when searching for YAML and XML deserialization vulnerabilities?

Reduce false positives in YAML and XML deserialization vulnerability searches by applying cross-language verification and risk scoring. This approach validates flagged risky patterns and prioritizes remediation based on actual threat levels rather than just pattern matching.

What secure alternatives exist for Ruby Marshal and Node.js serialization vulnerabilities?

Secure alternatives for Ruby Marshal and Node.js serialization vulnerabilities involve progressive hardening per ecosystem. The detection provides guidance for implementing safer data handling patterns to replace risky deserialization flows and prevent remote code execution.