What problem does it solve? Claude Code configurations like CLAUDE.md, settings.json, and MCP server definitions can contain hardcoded secrets, overly permissive permissions, and prompt injection risks that are easy to miss during manual review. ## Core Features & Use Cases - Configuration Auditing: Scans CLAUDE.md, settings.json, mcp.json, hooks, and agent definitions for hardcoded secrets, wildcard permissions, and injection patterns. - Auto-Fix and Grading: Applies safe automatic fixes such as replacing secrets with environment variable references, and assigns an A-F security grade. - CI/CD Integration: Outputs JSON, Markdown, or HTML reports and provides a GitHub Action for pipeline enforcement. - Use Case: Before committing changes to .claude/settings.json, run a scan to catch a Bash(*) wildcard permission or a hardcoded API key before it reaches production. ## Quick Start Ask the assistant to run a security scan on the current project's .claude directory and report any critical or high severity findings.