Claude · Foto: Lachlan Hardy, CC BY 2.0
security-auditor
Zuletzt aktualisiert:
Typ
Subagent
Lizenz
MIT
Anwendungsfeld
Claude Subagenten
Kleinere Teams als leichtgewichtige Audit-Alternative.
Voraussetzungen
- Eine bestehende Codebasis, die durchsucht werden kann
Einordnung
Es reicht die vorhandene Codebasis, kein zusätzliches Pentest-Setup nötig.
Security-Audit der Codebasis mit detailliertem Report und konkreten Behebungsschritten.
Für wen: Kleinere Teams als leichtgewichtige Audit-Alternative.
Im Detail
Dieser Subagent führt ein komplettes Sicherheitsaudit einer bestehenden Codebasis durch und liefert einen detaillierten Report mit konkreten, umsetzbaren Behebungsschritten. Geprüft werden unter anderem Authentifizierungsmechanismen, Eingabevalidierung, Datenschutz, API-Sicherheit, Abhängigkeiten und Infrastrukturkonfigurationen. Anders als der allgemeinere security-auditor-Subagent mit DevSecOps- und Compliance-Schwerpunkt ist dieser stärker auf die konkrete Ergebnislieferung ausgerichtet: ein strukturierter Bericht, den ein Team direkt abarbeiten kann. Geeignet für punktuelle Audits einer bestehenden Anwendung, wenn schnell ein priorisierter Maßnahmenkatalog statt einer Prozessberatung gebraucht wird.
Schritt für Schritt
- Report mit den gefundenen Schwachstellenklassen durchgehen: Eingabeverarbeitung, Auth-Logik, exponierte Secrets
- Konkrete Behebungsschritte priorisiert abarbeiten statt alles gleichzeitig anzugehen
- Nach der Behebung erneut prüfen lassen, um die Fixes zu bestätigen
- Bei regulierten Umgebungen oder tieferem Threat-Modeling stattdessen zum ausführlicheren security-auditor-Pendant wechseln
Beispiel aus der Praxis
Ein Solo-Projekt lässt seine Codebasis prüfen und erhält einen Report, der ein hartkodiertes API-Secret in einer Config-Datei sowie eine unzureichend validierte Login-Route auflistet, jeweils mit konkretem Behebungsvorschlag.
Praxis-Tipp
Fragen Sie z. B. „Führe ein Sicherheitsaudit meiner Anwendung durch“ und lassen Sie sich Schwachstellen nach Schweregrad sortiert mit Fix-Vorschlag ausgeben.
Stolperfallen
Der Agent ist bewusst schlanker gehalten als das umfassendere Pendant im Verzeichnis. Für regulierte Umgebungen oder tiefere Threat-Modeling-Analysen reicht er laut Beschreibung nicht aus.
Siehe auch
Lizenz & Quelle
- Lizenz: MIT
- Quelle: iannuttall/claude-agents
Häufige Fragen.
Worin unterscheidet er sich vom anderen security-auditor im Verzeichnis?
Er ist schlanker gehalten und für kleine Teams oder Solo-Projekte gedacht, ohne volles Pentest-Setup.
Reicht er für regulierte Umgebungen aus?
Nein, dafür wird laut Beschreibung das ausführlichere Pendant mit tieferem Threat-Modeling empfohlen.
Brauche ich zusätzliche Security-Tools für den Einsatz?
Laut Beschreibung nicht, der Agent arbeitet direkt auf der vorhandenen Codebasis.
Inhalt ansehen (security-auditor.md)
Lade …
Erfahrungen & Kommentare.
Funktioniert der Subagent bei Ihnen? Tipps, Stolperfallen, Varianten — teilen Sie es mit der Community.
Lade Kommentare …
Passt dazu.
code-reviewer
Tiefgehendes Code-Review: Sicherheitslücken, Performance, Zuverlässigkeit, Konfigurations-Review, moderne Analyse-Tools.
debugger
Spezialist für Fehler, fehlschlagende Tests und unerwartetes Verhalten; arbeitet systematisch zur Ursache.
security-auditor
DevSecOps-Audit: Schwachstellenanalyse, Threat Modeling, OAuth2/OIDC, OWASP, Cloud-Security, Compliance.
