sc-nosqli

Detect NoSQL injection vulnerabilities in MongoDB, Redis, CouchDB, and Elasticsearch applications.

7|Updated Apr 9, 2026
One-click install
npx skills add https://github.com/fatihkan/badi --skill sc-nosqli-fatihkan
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: sc-nosqli
Source: https://github.com/fatihkan/badi/tree/main/.claude/skills/security-check/sc-nosqli
Command: npx skills add https://github.com/fatihkan/badi --skill sc-nosqli-fatihkan

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Detects NoSQL injection vulnerabilities across MongoDB, Redis, CouchDB, and Elasticsearch by analyzing user input handling, query construction, and data flow.

Core Features & Use Cases

  • Detects operator injections in MongoDB queries and JSON-based APIs.
  • Provides risk-based prioritization and remediation guidance for NoSQL injection vulnerabilities.
  • Use Case: During code review or CI scans, identify vulnerable endpoints and produce actionable fixes.

Quick Start

Scan your codebase for NoSQL injection patterns across supported databases and generate a prioritized report.

Frequently Asked Questions about sc-nosqli

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I detect NoSQL injection vulnerabilities in MongoDB and Elasticsearch applications?

To detect NoSQL injection vulnerabilities, you analyze user input sources and query construction across code paths and data flows. This process identifies operator injection and JSON structure manipulation in databases like MongoDB and Elasticsearch.

What is NoSQL operator injection and how does it impact database security?

NoSQL operator injection is a vulnerability where attackers manipulate database queries using special operators or JSON structures. It impacts database security by allowing unauthorized data access or modification through unfiltered user input in MongoDB and CouchDB APIs.

How can I scan my codebase for NoSQL injection patterns during code review?

You can scan your codebase for NoSQL injection patterns by analyzing API boundaries and data flows for unsafe query construction. This generates a prioritized report with a sanitization checklist and remediation guidance for vulnerable endpoints.

Does this NoSQL injection detection method work with Redis and CouchDB?

Yes, this NoSQL injection detection method works with Redis and CouchDB. It analyzes query construction and user input handling across these databases to identify vulnerabilities and provides mappings to CWE-943.

How do I fix NoSQL injection vulnerabilities after detecting them in my application?

To fix NoSQL injection vulnerabilities, you follow the provided remediation guidance and sanitization checklist. This includes applying practical PoC examples to secure query construction and prevent operator injection across your database APIs.

What are the limitations of detecting NoSQL injection across different database engines?

Limitations of detecting NoSQL injection depend on specific database engines like MongoDB, Redis, CouchDB, and Elasticsearch. Detection requires analyzing distinct query construction methods and JSON structures unique to each supported database's API boundaries.