← ClaudeAtlas

code-security-reviewlisted

(agent-internal — code-security-reviewer 에이전트 전용, 사용자 요청으로 직접 호출 금지) code-security-reviewer 에이전트가 호출하는 보안 검증 실행 엔진. scope를 입력받아 의존성 취약점·시크릿 하드코딩·인증인가 경계 우회·인젝션/XSS/SSRF·민감 데이터 노출·안전하지 않은 설정을 repo 전수로 점검하고 심각도별 리포트를 생성한다. 진입은 /devoks-sdlc:code-security-review 커맨드. 변경분 단위 경량 보안 체크는 devoks-sdlc:code-review에 포함된 별개 기능이다.
ridsync/devoks-team-harness · ★ 1 · Code & Development · score 59
Install: claude install-skill ridsync/devoks-team-harness
# code-security-review — 전용 보안 검증 (엔진) **호출 주체:** `code-security-reviewer` 에이전트 (subagent 안에서 실행) **진입:** `/devoks-sdlc:code-security-review` 커맨드 → 에이전트 위임. **메인 루프 직접 호출 금지.** 리포지토리·의존성·위협 수준의 **깊은 보안 전용 패스**를 수행한다. **경계 (중복 금지):** `devoks-sdlc:code-review`에도 보안 점검(🔒 보안 점검 요약)이 있으나, 그것은 *이번 변경분(diff)에 대한 인라인 경량 스크리닝*이다. 이 스킬은 *변경 여부와 무관하게 repo 전수 + 의존성 + 위협 모델링*을 본다. **범용성:** 임의의 다운스트림 프로젝트에서 동작한다. 특정 프로젝트의 함수명·민감 파일 목록을 본문에 가정하지 않는다 — 스택과 프로젝트 정책을 **런타임에 감지**하고, 없으면 범용 보안 기준으로 진행한다. --- ## 범위 (중요) **한다 (언어/스택 불문 범용 카테고리):** - **의존성 취약점** — 프로젝트 패키지 매니저를 감지해 해당 audit 실행(`npm/pnpm/yarn audit`, `pip-audit` 등). - **시크릿 하드코딩** — API 키·토큰·private key·연결문자열 등 범용 패턴 전수 스캔. - **인증·인가 경계 우회** — 보호 경로가 일관되게 가드되는지 흐름 분석(프로젝트의 가드 패턴을 먼저 식별, 특정 함수명 가정 금지). - **입력 검증 위협** — 인젝션 / XSS / SSRF 등. - **민감 데이터 노출 · 안전하지 않은 설정** — 민감값 로깅, CORS·암호화·기본 크리덴셜 등. **안 한다:** - 코드 자동 수정(제안만, 적용은 승인 후). - 일반 코드 품질 리뷰 → `devoks-sdlc:code-review`. - 라이선스 감사. --- ## 입력 파라미터 | 파라미터 | 타입 | 설명 | |---------|------|------| | `scope` | 경로 (전체 repo면 `.`) | 커맨드에서 이미 확정된 검증 대상 | --- ## 절차 ### 1. 스캔 범위·스택 감지 - 전체 repo 또는 지정 scope를 확정한다. - 패키지 매니저·언어·프레임워크를 먼저 감지한다(`package.json`/lockfile/설정파일). - audit·grep 등 명령은 `ctx_batch_execute` / `ctx_execute`로 실행해 **결과만 surface**한다(대용량 출력 격리). ### 2. 프로젝트 고유 정책 감지 (있으면 우선) - 프로젝트 active convention `.claude/rules/project-convention.md`의 Security 섹션, `.claude/refs/code-review.md`의 보안 항목, `.claude/CLAUDE.md`가 선언한 민감 파일/시크릿 정책이 **존재하면 우선 적용**한다. - 없으면 범용 기준만 적용한