security-scan

Audit Claude Code configuration files for security vulnerabilities and misconfigurations.

Updated Apr 13, 2026
One-click install
npx skills add https://github.com/sakamoto-family-smile/agent_monorepo --skill security-scan-sakamoto-family-smile
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: security-scan
Source: https://github.com/sakamoto-family-smile/agent_monorepo/tree/main/.claude/skills/ecc/security-scan
Command: npx skills add https://github.com/sakamoto-family-smile/agent_monorepo --skill security-scan-sakamoto-family-smile

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Audit Claude Code configurations to detect security vulnerabilities, misconfigurations, and prompt injection risks across CLAUDE.md, settings.json, MCP servers, hooks, and agent definitions.

Core Features & Use Cases

  • Checks CLAUDE.md for hardcoded secrets and prompt injection patterns
  • Scans settings.json for overly permissive allow lists and dangerous bypass flags
  • Evaluates mcp.json and hooks/ for risky configurations and data exposure
  • Reports findings to help harden Claude Code setups
  • Use Case: when onboarding to a repo with Claude Code configs or after changes to CLAUDE.md or MCP configs

Quick Start

Run the security scan against your .claude/ directory to identify vulnerabilities and misconfigurations.

Frequently Asked Questions about security-scan

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I scan Claude Code configurations for security vulnerabilities?

You can scan Claude Code configurations for security by auditing the .claude/ directory to detect hardcoded secrets in CLAUDE.md, risky permissions in settings.json, and misconfigurations in mcp.json and hooks/.

What security risks exist in CLAUDE.md and MCP server configurations?

Security risks in CLAUDE.md and MCP server configurations include hardcoded secrets, prompt injection patterns, overly permissive allow lists, dangerous bypass flags, and data exposure through risky hooks and agent definitions.

Do I need AgentShield installed to audit Claude Code settings?

Yes, you need AgentShield installed to audit Claude Code settings. The security scan relies on AgentShield to evaluate CLAUDE.md, settings.json, mcp.json, hooks/, and agent definition files for vulnerabilities and misconfigurations.

When should I perform a security hygiene check on my Claude Code project?

You should perform a security hygiene check on your Claude Code project when setting up a new project, updating CLAUDE.md or MCP configs, onboarding to a repository with existing configs, or conducting periodic security reviews.

Can I detect prompt injection risks in Claude Code agent definitions?

Yes, you can detect prompt injection risks in Claude Code agent definitions. The security scan evaluates agent definition files and hooks to identify prompt injection patterns and data exposure vulnerabilities.

What is the best way to harden a Claude Code setup against misconfigurations?

The best way to harden a Claude Code setup against misconfigurations is to run a comprehensive security scan that reports findings across CLAUDE.md, settings.json, mcp.json, and hooks to identify and remediate dangerous bypass flags and permissive allow lists.