Security Auditor Skill
Automatic security vulnerability detection.
When I Activate
- ā
Code files modified (especially auth, API, database)
- ā
User mentions security or vulnerabilities
- ā
Before deployments or commits
- ā
Dependency changes
- ā
Configuration file changes
What I Scan For
OWASP Top 10 Patterns
1. SQL Injection
2. XSS (Cross-Site Scripting)
3. Authentication Issues
4. Sensitive Data Exposure
5. Broken Access Control
Additional Security Checks
- Insecure Deserialization
- Security Misconfiguration
- Insufficient Logging
- CSRF Protection Missing
- CORS Misconfiguration
Severity Levels
- šØ CRITICAL: Must fix immediately (exploitable vulnerabilities)
- ā ļø HIGH: Should fix soon (security weaknesses)
- š MEDIUM: Consider fixing (potential issues)
- š” LOW: Best practice improvements
Real-World Examples
SQL Injection Detection
Password Storage
API Key Exposure
Dependency Scanning
I can run security audits on dependencies:
Relationship with @code-reviewer Sub-Agent
Me (Skill): Quick vulnerability pattern detection
@code-reviewer (Sub-Agent): Deep security audit with threat modeling
Workflow
- I detect vulnerability pattern
- I flag: "šØ SQL injection detected"
- You want full analysis ā Invoke @code-reviewer sub-agent
- Sub-agent provides comprehensive security audit
Common Vulnerability Patterns
Authentication
- Weak password policies
- Missing MFA
- Session fixation
- Insecure password storage
Authorization
- Missing access control
- Privilege escalation
- IDOR (Insecure Direct Object Reference)
Data Protection
- Unencrypted sensitive data
- Weak encryption algorithms
- Missing HTTPS
- Insecure cookies
- SQL injection
- Command injection
- XSS
- Path traversal
Sandboxing Compatibility
Works without sandboxing: ā
Yes
Works with sandboxing: ā
Yes
Optional: For dependency scanning
With secret-scanner Skill
With /review Command
Customization
Add company-specific security patterns:
Learn More