What problem does it solve?
Claude Code configuration files in the .claude/ directory often contain unaddressed security gaps like hardcoded secrets, overly permissive permissions, and prompt injection vectors that can lead to data breaches, unauthorized tool access, or malicious code execution. Manually reviewing these configs is time-consuming and error-prone, especially for complex projects with multiple agent definitions and MCP server integrations.
Core Features & Use Cases
- Comprehensive Config Scanning: Audits CLAUDE.md, settings.json, mcp.json, hooks, and agent definition files for hardcoded secrets, permission misconfigurations, command injection risks, and prompt injection patterns.
- Flexible Output & Integration: Supports terminal, JSON, Markdown, and HTML output formats, plus native GitHub Action integration for CI/CD security pipelines.
- Use Case: When onboarding to a new repository with existing Claude Code configs, run this scan to identify critical issues like unrestricted Bash access or hardcoded API keys before they expose your project to risk.
Quick Start
Use the security-scan skill to audit your current project's Claude Code configuration for security vulnerabilities and generate a detailed severity-graded report.