security-scan

Scan Claude Code configuration files for vulnerabilities, misconfigurations, and prompt-injection risks.

Updated Feb 5, 2026
One-click install
npx skills add https://github.com/gugug168/claudecode-tutorial --skill security-scan-gugug168
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: security-scan
Source: https://github.com/gugug168/claudecode-tutorial/tree/main/everything-claude-code-learning/02-Skills/security-scan
Command: npx skills add https://github.com/gugug168/claudecode-tutorial --skill security-scan-gugug168

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Scans Claude Code project configuration to identify security vulnerabilities, hard-coded secrets, dangerous permissions, and prompt-injection vectors that could compromise agents, servers, or data.

Core Features & Use Cases

  • Configuration Auditing: Analyze CLAUDE.md, .claude/settings.json, mcp.json, hooks/, and agents definitions for hard-coded API keys, permissive allowances, and injection patterns.
  • Reports & Remediation: Generate severity-rated reports in terminal, JSON, Markdown, or HTML and optionally apply safe automated fixes to replace secrets and tighten permissions.
  • CI Integration & Deep Analysis: Run scans in CI pipelines and perform Opus adversarial analysis (requires ANTHROPIC_API_KEY) for red-team style findings; use before merging config changes or when onboarding repositories.

Quick Start

Run an AgentShield audit on the repository's .claude directory and produce a severity-rated report.

Frequently Asked Questions about security-scan

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I scan Claude Code configuration files for security vulnerabilities?

To scan Claude Code configuration files for security vulnerabilities, run an audit on your .claude directory. This analyzes CLAUDE.md, settings.json, mcp.json, hooks, and agent definitions for hard-coded secrets, dangerous permissions, and prompt-injection risks, producing a severity-rated report.

What is prompt injection risk detection in Claude Code agent definitions?

Prompt injection risk detection in Claude Code agent definitions identifies malicious patterns in CLAUDE.md, hooks, and agent configurations that could compromise agents, servers, or data. It flags injection vectors during local development, CI checks, or scheduled audits.

Can I run a Claude Code configuration audit in a CI pipeline?

Yes, you can run a Claude Code configuration audit in CI pipelines. The scan integrates into CI checks to analyze .claude directory files before merging configuration changes or onboarding repositories, generating terminal, JSON, Markdown, or HTML severity-rated reports.

Does Claude Code configuration scanning require an API key for deep analysis?

Opus deep analysis during Claude Code configuration scanning requires an ANTHROPIC_API_KEY. This enables red-team style adversarial analysis of configuration files, while standard severity-rated scans and automated safe fixes do not require it.

How do I auto-fix hard-coded secrets and permissive allowances in settings.json?

To auto-fix hard-coded secrets and permissive allowances in settings.json, use the automated remediation feature with AgentShield. It optionally applies safe fixes to replace exposed secrets and tighten dangerous permissions found during the configuration audit.

What are the limitations of automated fixes for Claude Code misconfigurations?

Automated fixes for Claude Code misconfigurations are limited to applying only safe remediations, such as replacing hard-coded secrets and tightening permissive allowances. Complex or ambiguous prompt-injection vectors may require manual review or Opus deep analysis to resolve.