Vulnerability Scanner
Strukturierte Sicherheitsanalyse mit OWASP-Orientierung, Angriffsflaechen-Mapping und risikobasierter Priorisierung.
- Skill Road
- Vulnerability Scanner
Vulnerability Scanner ist ein portabler Claude-Code-Skill aus dem offiziellen Pfad cli-tool/components/skills/security/vulnerability-scanner im Repository claude-code-templates von davila7. Die aktuelle Primärquelle besteht aus einer SKILL.md sowie den ausdrücklich referenzierten Dateien checklists.md und scripts/security_scan.py. Der Eintrag beschreibt den Inhalt dieser Dateien und nicht einen eigenständigen Sicherheitsdienst. Laut Anbieter verbindet der Skill grundlegende Prinzipien der Anwendungssicherheit mit einem phasenweisen Vorgehen für Projekte, die auf Schwachstellen, Fehlkonfigurationen, Abhängigkeiten und Geheimnisse untersucht werden sollen. Die Repository-Lizenz ist MIT. Der Quellpfad wurde am 10. September 2026 geprüft; die aktuelle Revision des Repositorys war zu diesem Zeitpunkt e1fd51994078ee66ae81eb5eb69461829c96c806.
Zweck und Arbeitsmodell
Der Skill beginnt nicht mit dem wahllosen Ausführen von Prüfwerkzeugen, sondern mit einer Beschreibung des zu schützenden Vermögens, möglicher Angreifer, realistischer Angriffswege und geschäftlicher Auswirkungen. Danach ordnet er eine Untersuchung in Aufklärung, Entdeckung, Analyse und Berichterstellung. Zur Aufklärung gehören Technologie-Stack, Eintrittspunkte, Datenflüsse und Vertrauensgrenzen. In der Analyse sollen potenzielle Treffer validiert, Fehlalarme entfernt, Risiken bewertet und Angriffsketten nachvollziehbar gemacht werden. Ein Ergebnis soll den Befund, seinen Ort, seine Ursache, die Auswirkung und eine konkrete Behebung beschreiben.
OWASP, Lieferkette und Angriffsflaeche
Die SKILL.md ordnet die Prüfung an den im Dokument als OWASP Top 10:2025 bezeichneten Risikobereichen aus. Sie nennt unter anderem Zugriffskontrolle, Fehlkonfiguration, Software-Lieferkette, kryptografische Fehler, Injection, unsicheres Design, Authentifizierung, Integrität, Protokollierung und außergewöhnliche Zustände. Diese Einordnung ist eine Arbeitsstruktur des Skills und keine unabhängige Zertifizierung oder Garantie, dass die genannte Version zu jedem Zeitpunkt der maßgeblichen OWASP-Veröffentlichung entspricht. Ergänzend behandelt der Skill Abhängigkeiten, Lockfiles, Build-Pipelines, Registries, Paket-Integrität und signierte Artefakte. Bei der Angriffsflaeche sollen APIs, Formulare, Uploads, Datenflüsse, Geheimnisse, personenbezogene Informationen und Internet-Exposition zusammen betrachtet werden.
Priorisierung und konkrete Hinweise
Für die Priorisierung kombiniert der Skill laut Quelle CVSS, EPSS, den Wert des betroffenen Assets und dessen Exposition. Ein hohes technisches Maß allein soll daher nicht automatisch die Reihenfolge bestimmen. Die Beispiele für Code-Muster decken String-Konkatenation in Datenbankabfragen, dynamische Codeausführung, unsichere Deserialisierung, Pfadmanipulation und deaktivierte Sicherheitsprüfungen ab. Die mitgelieferte Checkliste ergänzt Fragen zu Zugriffskontrollen, Verschlüsselung, Eingabevalidierung, Sicherheitskonfiguration und Bedrohungsmodellierung. Das Script security_scan.py kann laut seiner eigenen Beschreibung Abhängigkeiten, Geheimnismuster, riskante Code-Muster und Konfigurationen untersuchen. Vor einer Ausführung müssen Zielpfad, Berechtigungen, Umfang, Abhängigkeiten und die Ausgabeform geprüft werden.
Grenzen, Sicherheit und Datenschutz
Der Skill findet mögliche Probleme; er beweist weder Ausnutzbarkeit noch das Fehlen einer Schwachstelle. Scans können Quelltext, Konfigurationswerte, interne Pfade und versehentlich gespeicherte Geheimnisse lesen. Deshalb gehören produktive Daten, Tokens und private Schlüssel nicht in Prompts oder Berichte. Ein Agent darf vorgeschlagene Befehle und gefundene Dateien nicht als vertrauenswürdig behandeln, ohne den Umfang und mögliche Schreibwirkungen zu prüfen. Besonders bei Penetrationstests, Cloud-Ressourcen, Authentifizierung und Produktionssystemen sind ausdrückliche Berechtigung, ein begrenztes Ziel und ein sicherer Abbruchweg erforderlich. Ergebnisse können an den gewählten Agenten und dessen Modellanbieter gelangen; lokale Script-Ausführung verhindert diese Datenweitergabe nicht automatisch. Der Skill ersetzt keine unabhängige Sicherheitsprüfung, keine Rechtsfreigabe, kein Incident-Response-Verfahren und keine menschliche Priorisierungsentscheidung.
Quelle und Distribution
Der genaue registrierte GitHub-Pfad ist erreichbar und enthält die erwartete SKILL.md. Die referenzierten Dateien checklists.md und scripts/security_scan.py sind im selben offiziellen Skill-Verzeichnis vorhanden. Ein separater, semantisch identischer Nachfolgepfad war für die Veröffentlichung nicht erforderlich. Andere Sicherheitskomponenten im Repository, etwa owasp-security oder security-compliance, haben einen größeren beziehungsweise anderen Umfang und werden nicht als Ersatz für dieses Produkt ausgegeben. Die Website verweist deshalb auf den konkreten Skill-Ordner, während repo_url auf das Repository-Root zeigt. Die Kompatibilität ist hier auf Claude Code begrenzt, weil die Quelle aus dessen Komponentenstruktur stammt. Die tatsächliche Sicherheit hängt von Version, Umgebung, Berechtigungen, Datenklassifizierung und fachlicher Prüfung ab.
- Anbieter
- davila7
- Lizenz
- MIT
- Zuletzt geprüft
- 10.09.2026
Repository und Dokumentation
Kategorien
Kompatibel mit
Passende Ratgeber
Anleitungen und Hintergrund, die zu diesem Eintrag passen.
Fakechat-Plugin für Claude Code einrichten
Das Fakechat-Plugin installieren, Claude Code mit Channels-Schalter starten und über eine lokale Browser-Oberfläche Nachrichten und Dateien testen.
30.09.2026
Laravel Boost einrichten
Laravel Boost in einer Laravel-Anwendung installieren und mit Claude Code, Cursor oder Codex verbinden.
29.09.2026
Azure DevOps MCP Server einrichten
Azure DevOps MCP Server einrichten mit geprüften Links, minimalen Rechten und sicherem ersten Test starten.
25.09.2026
Ein Claude-Code-Plugin installieren
Ein Plugin aus dem offiziellen Anthropic-Marketplace installieren – am Beispiel des Code-Review-Plugins.
24.09.2026