Claude · Foto: Lachlan Hardy, CC BY 2.0
security-auditor
Zuletzt aktualisiert:
Typ
Subagent
Lizenz
MIT
Quelle
Anwendungsfeld
Claude Subagenten
Teams mit Sicherheits- und Compliance-Anforderungen.
Voraussetzungen
- Zugriff auf Architektur- und Infrastrukturebene (z. B. Cloud-Konfiguration, IAM)
- Bei Auth-Prüfungen Einblick in die OAuth2-/OIDC-Implementierung
- Kenntnis relevanter regulatorischer Anforderungen, falls Compliance geprüft werden soll (z. B. DSGVO, SOC2)
Einordnung
Sinnvolle Ergebnisse erfordern Einblick in Architektur, Infrastruktur und teils Compliance-Vorgaben, nicht nur einen Codeausschnitt.
DevSecOps-Audit: Schwachstellenanalyse, Threat Modeling, OAuth2/OIDC, OWASP, Cloud-Security, Compliance.
Für wen: Teams mit Sicherheits- und Compliance-Anforderungen.
Im Detail
Dieser Subagent ist auf umfassende Sicherheitsaudits spezialisiert: Schwachstellenanalyse, Threat Modeling, sichere Authentifizierung (OAuth2/OIDC), OWASP-Standards, Cloud-Security und Sicherheitsautomatisierung. Er deckt zusätzlich DevSecOps-Integration, Compliance-Frameworks wie DSGVO, HIPAA und SOC2 sowie Incident Response ab und läuft auf dem leistungsstärkeren Opus-Modell, was ihn für tiefgehende, breit angelegte Analysen geeignet macht. Gedacht für Teams, die Security systematisch in den Entwicklungsprozess einbauen wollen statt punktuelle Checks vorzunehmen. Der Schwerpunkt liegt stärker auf Prozessintegration und Compliance als auf einem reinen Einzelbericht zu Schwachstellen.
Schritt für Schritt
- Vor dem Launch sicherheitskritischer Features wie Authentifizierung oder Zahlungsabwicklung den Subagenten ansetzen.
- Threat-Modeling-Fragen und einen OWASP-Top-10-Abgleich durchgehen lassen.
- Cloud-Konfigurationen wie IAM-Rollen und Secrets-Handling mitliefern, wenn Infrastruktur geprüft werden soll.
- Befunde nach Risiko priorisieren und offene Punkte mit code-reviewer für laufende Entwicklung bzw. cloud-architect für Infrastrukturfragen abgleichen.
- Bei hohem Risiko zusätzlich ein professionelles Penetrationstest-Team hinzuziehen.
Beispiel aus der Praxis
Vor dem Launch einer neuen Zahlungsabwicklung werden die OAuth2-Implementierung und die Cloud-IAM-Konfiguration vom security-auditor geprüft. Er meldet eine zu weit gefasste IAM-Rolle und einen fehlenden Abgleich mit den OWASP-Vorgaben bei der Token-Validierung.
Praxis-Tipp
Setzen Sie ihn proaktiv bei der Einführung neuer Auth-Flows oder vor Compliance-Audits ein, etwa mit „Prüfe den OAuth2-Flow in diesem Service auf OWASP-Konformität.“
Stolperfallen
Der Subagent ersetzt kein professionelles Penetrationstest-Team bei hohem Risiko – bei kritischen Systemen sollte er nicht die einzige Prüfung bleiben. Ohne mitgelieferten Architektur- und Infrastrukturkontext bleibt die Prüfung oberflächlich, da gerade IAM- und Cloud-Fragen ohne diesen Einblick nicht bewertbar sind.
Siehe auch
Lizenz & Quelle
- Lizenz: MIT
- Quelle: wshobson/agents
Häufige Fragen.
Ersetzt der security-auditor ein professionelles Penetrationstest-Team?
Nein, er ist ein guter erster Filter für offensichtliche Schwachstellen, ersetzt aber kein Pentest-Team bei hohem Risiko.
Für welche Compliance-Anforderungen ist er relevant?
Besonders für Teams mit regulatorischen Anforderungen wie DSGVO oder SOC2 sowie vor dem Launch sicherheitskritischer Features.
Wie unterscheidet er sich vom code-reviewer?
Er deckt einen breiteren Bereich ab, da er auch Architektur- und Infrastrukturebene wie IAM-Konfigurationen und Secrets-Handling einbezieht, während code-reviewer sich auf Diffs und Module konzentriert.
Inhalt ansehen (security-auditor.md)
Lade …
Erfahrungen & Kommentare.
Funktioniert der Subagent bei Ihnen? Tipps, Stolperfallen, Varianten — teilen Sie es mit der Community.
Lade Kommentare …
Passt dazu.
code-reviewer
Tiefgehendes Code-Review: Sicherheitslücken, Performance, Zuverlässigkeit, Konfigurations-Review, moderne Analyse-Tools.
debugger
Spezialist für Fehler, fehlschlagende Tests und unerwartetes Verhalten; arbeitet systematisch zur Ursache.
backend-architect
Entwirft skalierbare APIs (REST/GraphQL/gRPC), Microservices, Event-Architekturen und Service-Grenzen.
