security-scan

Scan Claude Code configuration files for security vulnerabilities and misconfigurations.

1|Updated May 12, 2026
One-click install
npx skills add https://github.com/Manvendra08/TradingBot --skill security-scan-manvendra08
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: security-scan
Source: https://github.com/Manvendra08/TradingBot/tree/main/_agent/skills/security-scan
Command: npx skills add https://github.com/Manvendra08/TradingBot --skill security-scan-manvendra08

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Manually reviewing Claude Code configuration files for security gaps is time-consuming and error-prone, leaving projects vulnerable to hardcoded secrets, prompt injection attacks, and unauthorized access risks from misconfigured permissions or MCP servers.

Core Features & Use Cases

  • Comprehensive Config Scanning: Audits all core Claude Code files including CLAUDE.md, settings.json, MCP configs, hooks, and agent definitions for common security issues.
  • Severity-Graded Reporting: Categorizes findings by criticality from hardcoded API keys to missing deny lists, with clear remediation guidance.
  • Use Case: Before pushing your project's Claude Code configuration to a shared repository, run this scan to catch critical vulnerabilities that could expose sensitive credentials or allow unauthorized command execution.

Quick Start

Ask the security-scan skill to scan your project's Claude Code configuration for security vulnerabilities and provide a prioritized list of required fixes.

Frequently Asked Questions about security-scan

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I scan Claude Code configs for prompt injection vulnerabilities?

Scanning Claude Code configs for prompt injection vulnerabilities involves auditing CLAUDE.md, settings.json, and MCP configs to detect injection risks and unauthorized access paths. The security-scan skill automates this by producing severity-graded reports with remediation guidance.

What is the best way to audit MCP servers for security misconfigurations?

Auditing MCP servers for security misconfigurations requires checking configuration files for overly permissive settings or hardcoded secrets. This skill reviews MCP configs and agent definitions to identify unauthorized command execution risks and sensitive data exposure.

Can I validate Claude Code settings.json before pushing to a shared repository?

You can validate Claude Code settings.json before pushing to a shared repository by running a configuration audit. This skill scans core files for hardcoded API keys and missing deny lists, providing a prioritized list of required fixes to prevent credential exposure.

Does the security-scan skill check agent markdown definitions for unauthorized access risks?

The security-scan skill does check agent markdown definitions for unauthorized access risks. It comprehensively scans agent definitions alongside CLAUDE.md and hooks to identify misconfigurations that could allow unauthorized system access.

How do I fix hardcoded API keys found during a Claude Code security audit?

Fixing hardcoded API keys found during a Claude Code security audit requires removing the secrets and rotating exposed credentials. This skill provides optional automated fixes for eligible issues and clear remediation guidance within its severity-graded reports.

When do I need to run a Claude Code configuration security scan?

You need to run a Claude Code configuration security scan during new project setups, pre-commit validation, repository onboarding with existing configs, and routine security hygiene audits. This prevents unauthorized system access and sensitive data exposure.