Vulnerability Scanner

Strukturierte Sicherheitsanalyse mit OWASP-Orientierung, Angriffsflaechen-Mapping und risikobasierter Priorisierung.

Vulnerability Scanner ist ein portabler Claude-Code-Skill aus dem offiziellen Pfad cli-tool/components/skills/security/vulnerability-scanner im Repository claude-code-templates von davila7. Die aktuelle Primärquelle besteht aus einer SKILL.md sowie den ausdrücklich referenzierten Dateien checklists.md und scripts/security_scan.py. Der Eintrag beschreibt den Inhalt dieser Dateien und nicht einen eigenständigen Sicherheitsdienst. Laut Anbieter verbindet der Skill grundlegende Prinzipien der Anwendungssicherheit mit einem phasenweisen Vorgehen für Projekte, die auf Schwachstellen, Fehlkonfigurationen, Abhängigkeiten und Geheimnisse untersucht werden sollen. Die Repository-Lizenz ist MIT. Der Quellpfad wurde am 10. September 2026 geprüft; die aktuelle Revision des Repositorys war zu diesem Zeitpunkt e1fd51994078ee66ae81eb5eb69461829c96c806.

Zweck und Arbeitsmodell

Der Skill beginnt nicht mit dem wahllosen Ausführen von Prüfwerkzeugen, sondern mit einer Beschreibung des zu schützenden Vermögens, möglicher Angreifer, realistischer Angriffswege und geschäftlicher Auswirkungen. Danach ordnet er eine Untersuchung in Aufklärung, Entdeckung, Analyse und Berichterstellung. Zur Aufklärung gehören Technologie-Stack, Eintrittspunkte, Datenflüsse und Vertrauensgrenzen. In der Analyse sollen potenzielle Treffer validiert, Fehlalarme entfernt, Risiken bewertet und Angriffsketten nachvollziehbar gemacht werden. Ein Ergebnis soll den Befund, seinen Ort, seine Ursache, die Auswirkung und eine konkrete Behebung beschreiben.

OWASP, Lieferkette und Angriffsflaeche

Die SKILL.md ordnet die Prüfung an den im Dokument als OWASP Top 10:2025 bezeichneten Risikobereichen aus. Sie nennt unter anderem Zugriffskontrolle, Fehlkonfiguration, Software-Lieferkette, kryptografische Fehler, Injection, unsicheres Design, Authentifizierung, Integrität, Protokollierung und außergewöhnliche Zustände. Diese Einordnung ist eine Arbeitsstruktur des Skills und keine unabhängige Zertifizierung oder Garantie, dass die genannte Version zu jedem Zeitpunkt der maßgeblichen OWASP-Veröffentlichung entspricht. Ergänzend behandelt der Skill Abhängigkeiten, Lockfiles, Build-Pipelines, Registries, Paket-Integrität und signierte Artefakte. Bei der Angriffsflaeche sollen APIs, Formulare, Uploads, Datenflüsse, Geheimnisse, personenbezogene Informationen und Internet-Exposition zusammen betrachtet werden.

Priorisierung und konkrete Hinweise

Für die Priorisierung kombiniert der Skill laut Quelle CVSS, EPSS, den Wert des betroffenen Assets und dessen Exposition. Ein hohes technisches Maß allein soll daher nicht automatisch die Reihenfolge bestimmen. Die Beispiele für Code-Muster decken String-Konkatenation in Datenbankabfragen, dynamische Codeausführung, unsichere Deserialisierung, Pfadmanipulation und deaktivierte Sicherheitsprüfungen ab. Die mitgelieferte Checkliste ergänzt Fragen zu Zugriffskontrollen, Verschlüsselung, Eingabevalidierung, Sicherheitskonfiguration und Bedrohungsmodellierung. Das Script security_scan.py kann laut seiner eigenen Beschreibung Abhängigkeiten, Geheimnismuster, riskante Code-Muster und Konfigurationen untersuchen. Vor einer Ausführung müssen Zielpfad, Berechtigungen, Umfang, Abhängigkeiten und die Ausgabeform geprüft werden.

Grenzen, Sicherheit und Datenschutz

Der Skill findet mögliche Probleme; er beweist weder Ausnutzbarkeit noch das Fehlen einer Schwachstelle. Scans können Quelltext, Konfigurationswerte, interne Pfade und versehentlich gespeicherte Geheimnisse lesen. Deshalb gehören produktive Daten, Tokens und private Schlüssel nicht in Prompts oder Berichte. Ein Agent darf vorgeschlagene Befehle und gefundene Dateien nicht als vertrauenswürdig behandeln, ohne den Umfang und mögliche Schreibwirkungen zu prüfen. Besonders bei Penetrationstests, Cloud-Ressourcen, Authentifizierung und Produktionssystemen sind ausdrückliche Berechtigung, ein begrenztes Ziel und ein sicherer Abbruchweg erforderlich. Ergebnisse können an den gewählten Agenten und dessen Modellanbieter gelangen; lokale Script-Ausführung verhindert diese Datenweitergabe nicht automatisch. Der Skill ersetzt keine unabhängige Sicherheitsprüfung, keine Rechtsfreigabe, kein Incident-Response-Verfahren und keine menschliche Priorisierungsentscheidung.

Quelle und Distribution

Der genaue registrierte GitHub-Pfad ist erreichbar und enthält die erwartete SKILL.md. Die referenzierten Dateien checklists.md und scripts/security_scan.py sind im selben offiziellen Skill-Verzeichnis vorhanden. Ein separater, semantisch identischer Nachfolgepfad war für die Veröffentlichung nicht erforderlich. Andere Sicherheitskomponenten im Repository, etwa owasp-security oder security-compliance, haben einen größeren beziehungsweise anderen Umfang und werden nicht als Ersatz für dieses Produkt ausgegeben. Die Website verweist deshalb auf den konkreten Skill-Ordner, während repo_url auf das Repository-Root zeigt. Die Kompatibilität ist hier auf Claude Code begrenzt, weil die Quelle aus dessen Komponentenstruktur stammt. Die tatsächliche Sicherheit hängt von Version, Umgebung, Berechtigungen, Datenklassifizierung und fachlicher Prüfung ab.

Kostenlos
Anbieter
davila7
Lizenz
MIT
Zuletzt geprüft
10.09.2026

Repository und Dokumentation

Kategorien

Kompatibel mit

Claude Code