sc-deserialization

Detect insecure deserialization vulnerabilities across multiple serialization formats and languages.

7|Updated Apr 9, 2026
One-click install
npx skills add https://github.com/fatihkan/badi --skill sc-deserialization-fatihkan
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: sc-deserialization
Source: https://github.com/fatihkan/badi/tree/main/.claude/skills/security-check/sc-deserialization
Command: npx skills add https://github.com/fatihkan/badi --skill sc-deserialization-fatihkan

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Insecure deserialization leads to remote code execution, bypasses, and denial of service across languages; this Skill detects unsafe deserialization usage across multiple formats and languages.

Core Features & Use Cases

  • Detects insecure deserialization patterns in Python (pickle, YAML), Java (ObjectInputStream), PHP (unserialize), .NET BinaryFormatter, Ruby Marshal, and Node.js serialize across codebases and CI pipelines.
  • Provides verification guidance and remediation strategies to mitigate RCE, DoS, or authentication bypass risks.
  • Use Case: Integrate into security testing workflows to automatically flag risky deserialization patterns during code reviews and automated scans.

Quick Start

Run a cross-language deserialization vulnerability scan against a codebase to detect insecure object deserialization.

Frequently Asked Questions about sc-deserialization

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I detect insecure deserialization vulnerabilities across multiple programming languages?

You can detect insecure deserialization vulnerabilities across multiple programming languages by scanning codebases to identify unsafe patterns in Python pickle, Java ObjectInputStream, PHP unserialize, .NET BinaryFormatter, Ruby Marshal, and Node.js.

What is insecure deserialization and how does it impact application security?

Insecure deserialization is a vulnerability that leads to remote code execution, authentication bypasses, and denial of service across languages. It occurs when applications untrusted data without proper validation across formats like YAML, XML, or pickle.

Can I integrate deserialization vulnerability scanning into a CI pipeline?

Yes, you can integrate deserialization vulnerability scanning into CI pipelines to automatically flag risky deserialization patterns during security testing and code reviews. This enables automated discovery of unsafe object deserialization across your multilanguage codebase.

How do I find unsafe Python pickle and YAML deserialization patterns in my codebase?

Find unsafe Python pickle and YAML deserialization patterns by running a cross-language vulnerability scan against your codebase. The scan identifies risky usage and provides verification guidance through discovery and phase 2 verification steps.

Does deserialization vulnerability detection provide remediation strategies for Java ObjectInputStream?

Yes, deserialization vulnerability detection provides remediation strategies to mitigate RCE, DoS, or authentication bypass risks for Java ObjectInputStream and other formats. It also includes verification guidance to confirm the discovered vulnerabilities.