security-scan

Scan Claude Code configuration files for security vulnerabilities and misconfigurations.

7|3|Updated Mar 17, 2026
One-click install
npx skills add https://github.com/brainbrewlabs/brainbrew-devkit --skill security-scan-brainbrewlabs
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: security-scan
Source: https://github.com/brainbrewlabs/brainbrew-devkit/tree/main/plugin/config/templates/devops/skills/security-scan-community
Command: npx skills add https://github.com/brainbrewlabs/brainbrew-devkit --skill security-scan-brainbrewlabs

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

This Skill audits Claude Code configuration files to find security vulnerabilities, misconfigurations, and prompt injection risks so teams can remediate issues before they reach production.

Core Features & Use Cases

  • Configuration Coverage: Inspects CLAUDE.md, settings.json, mcp.json, hooks, and agent definitions for secrets, risky defaults, and injection surfaces.
  • Actionable Outputs: Produces graded reports (A-F), JSON/Markdown/HTML formats for CI integration, and highlights auto-fixable changes.
  • Adversarial Analysis: Offers an optional multi-agent attacker/defender/auditor pipeline for deeper red-team style analysis when API keys are provided.
  • Use Case: Run during onboarding, pre-commit checks, or CI pipelines to prevent credential leaks and unsafe runtime configurations.

Quick Start

Run a security scan of the repository's .claude directory and produce a graded vulnerability report with remediation suggestions.

Frequently Asked Questions about security-scan

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I scan Claude Code configurations for security vulnerabilities and prompt injection risks?

To scan Claude Code configurations for security vulnerabilities, apply this tool to the .claude directory to inspect CLAUDE.md, settings.json, mcp.json, hooks, and agent files for hardcoded secrets, unsafe allow lists, and prompt injection patterns. It generates graded vulnerability reports with remediation suggestions.

Can I integrate a Claude Code security scan into my CI pipeline or pre-commit hooks?

Yes, you can integrate a Claude Code security scan into CI pipelines or pre-commit checks by outputting vulnerability reports in JSON, Markdown, HTML, or terminal formats. These graded outputs allow automated security gates to block unsafe configurations before they reach production.

What types of misconfigurations and secrets can an MCP server configuration audit detect?

An MCP server configuration audit detects hardcoded secrets, risky MCP servers, unsafe allow lists, and prompt injection patterns within Claude Code settings. It inspects settings.json, mcp.json, hooks, and agent definitions to identify injection surfaces and risky defaults before runtime execution.

Does the security scan support auto-fixing Claude Code settings and agent files?

Yes, the security scan supports optional auto-fixes for Claude Code settings and agent files via the ecc-agentshield integration. After detecting vulnerabilities and misconfigurations, it highlights auto-fixable changes and applies remediations to secure your project configuration.

What is an adversarial multi-agent analysis for prompt injection detection?

Adversarial multi-agent analysis for prompt injection detection is an optional red-team pipeline using attacker, defender, and auditor agents to deeply analyze Claude Code configurations. When API keys are provided, it simulates attacks to uncover complex injection surfaces that standard scanning might miss.

Are there limitations when scanning Claude Code hooks and agent files for security risks?

A limitation when scanning Claude Code hooks and agent files is that the optional adversarial multi-agent red-team analysis requires providing API keys to function. Standard scanning covers configuration files, but deeper prompt injection detection depends on external API access.