Token导航 LogoToken导航TokenDH.com
研究检索external-servicegithub未标认证来源可访问许可证需确认审计异常

finding-security-misconfigurations查找安全错误配置

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

612

周安装

25

GitHub Stars

2,083

下载量

196
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:finding-security-misconfigurations(查找安全错误配置)
来源仓库:https://github.com/jeremylongshore/claude-code-plugins-plus-skills
仓库路径:skills/finding-security-misconfigurations
安装命令:
npx skills add https://github.com/jeremylongshore/claude-code-plugins-plus-skills --skill finding-security-misconfigurations
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/jeremylongshore/claude-code-plugins-plus-skills --skill finding-security-misconfigurations

简介

用于辅助安全审计、权限检查和常见漏洞排查。

  • 适合梳理敏感配置、分析鉴权逻辑或生成安全复核清单。
  • 不能将工具输出直接当作最终结论,需人工复核。
  • 涉及密钥、令牌或生产系统时,应先确认最小权限和操作边界。
  • finding-security-misconfigurations 属于研究检索类 Skill,可作为该场景下的辅助能力补充。

SKILL.md

Finding Security Misconfigurations

Overview

Scan infrastructure-as-code templates, application configuration files, and system settings to detect security misconfigurations mapped to OWASP A05:2021 (Security Misconfiguration) and CIS Benchmarks. Cover cloud resources (AWS, GCP, Azure), container orchestration (Kubernetes, Docker), web servers (Nginx, Apache), and application frameworks.

Prerequisites

  • Infrastructure-as-code files accessible in ${CLAUDE_SKILL_DIR}/ (Terraform .tf, CloudFormation .yaml/.json, Ansible playbooks, Kubernetes manifests)
  • Application configuration files available (application.yml, config.json, .env.example, web.config)
  • Container definitions (Dockerfile, docker-compose.yml, Helm charts)
  • Web server configs (nginx.conf, httpd.conf, .htaccess) if applicable
  • Write permissions for findings output in ${CLAUDE_SKILL_DIR}/security-findings/
  • Optional: tfsec, checkov, or trivy config installed for automated pre-scanning

Instructions

  1. Discover all configuration files by scanning ${CLAUDE_SKILL_DIR}/ for IaC templates (.tf, .yaml, .json, .template), application configs, container definitions, and web server configs.
  2. Cloud storage: check for publicly accessible S3 buckets, unencrypted storage accounts, missing versioning, and overly permissive bucket policies (CIS AWS 2.1.1, 2.1.2).
  3. Network security: flag security groups allowing 0.0.0.0/0 ingress on sensitive ports (22, 3389, 3306, 5432, 27017), missing VPC flow logs, and absent network segmentation.
  4. IAM and access: detect wildcard (*) permissions in IAM policies, service accounts with admin privileges, missing MFA enforcement, and hardcoded credentials in source (CWE-798).
  5. Compute resources: identify EC2/VM instances with unnecessary public IPs, unencrypted volumes, missing IMDSv2 enforcement, and outdated base images.
  6. Database security: flag publicly accessible RDS/Cloud SQL instances, missing encryption at rest, disabled automated backups, default ports exposed without IP restrictions.
  7. Application config: detect debug mode enabled in production, default credentials, CORS wildcard (*), missing CSRF protection, disabled authentication endpoints, and API keys in config files.
  8. Container security: check for containers running as root, missing resource limits, privileged: true, writable root filesystems, and images without pinned digests.
  9. Classify each finding: Critical (immediate exploitation risk), High (significant security impact), Medium (configuration weakness), Low (best practice violation).
  10. Generate findings report at ${CLAUDE_SKILL_DIR}/security-findings/misconfig-YYYYMMDD.md with per-finding severity, CIS/CWE mapping, affected file and line, remediation code, and verification command.

See ${CLAUDE_SKILL_DIR}/references/implementation.md for the full six-section implementation guide covering IaC, application, and system checks.

Output

  • Findings Report: ${CLAUDE_SKILL_DIR}/security-findings/misconfig-YYYYMMDD.md with all misconfigurations categorized by severity
  • Remediation Plan: minimal-change fixes with before/after config snippets and verification commands
  • Compliance Mapping: each finding linked to CIS Benchmark, OWASP, or CWE reference
  • Summary Dashboard: finding counts by severity and category

Error Handling

ErrorCauseSolution
Syntax error in ${CLAUDE_SKILL_DIR}/terraform/main.tfMalformed HCL, YAML, or JSONValidate file syntax first; skip malformed files and note parse errors in report
Cannot determine cloud provider from configurationMissing provider blocks or ambiguous file structureLook for provider blocks and file naming conventions; fall back to generic security checks
Cannot read encrypted configurationSOPS-encrypted or binary config filesRequest decrypted version or exported config; document inability to audit
Too many config files (500+)Large monorepo or multi-service projectPrioritize by file type: IaC first, then app configs, then system configs
Flagged configuration is intentional (dev environment)False positive in non-production contextSupport environment-specific exception rules; allow .securityignore overrides

Examples

  • "Scan Terraform files in ${CLAUDE_SKILL_DIR}/ for overly permissive security groups and IAM wildcard policies."
  • "Review Kubernetes manifests for insecure defaults: privileged containers, missing resource limits, and root execution."
  • "Audit the Nginx and application configs for debug mode, information disclosure, and missing security headers."

Resources

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

37.56%
按下载量换算74

Claude

28.82%
按下载量换算56

Cursor

17.64%
按下载量换算35

Gemini CLI

9.29%
按下载量换算18

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

未通过

权限和风险

external-service

该 Skill 可能调用第三方服务、云服务或外部模型 API,使用前需要确认账号、额度、数据发送范围和服务条款。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。来源安全扫描存在 warning/failed 结果,不能写成本站确认安全。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills