Shieldbot: Open-Source-Sicherheitsscanner-Plugin für Claude Code

Was Shieldbot leistet
Shieldbot ist ein Open-Source-Sicherheitsscanner, der direkt in Claude Code als Plugin läuft. Er erspart das Wechseln zwischen Editor und separaten Sicherheitstools, indem er die Scan-Funktionalität in die Entwicklungsumgebung integriert.
Installation und Verwendung
Installieren Sie mit diesen Befehlen:
/plugin marketplace add BalaSriharsha/shieldbot
/plugin install shieldbot
/shieldbot .Sie können auch natürlich mit Befehlen wie "scan dieses Repo auf Sicherheitsprobleme" oder "prüfe meine Abhängigkeiten auf CVEs" interagieren, und der Agent bearbeitet die Anfrage.
Scanner-Integration
Das Tool führt sechs Scanner parallel aus:
- Semgrep (über 5.000 Community-Regeln für OWASP Top 10, CWE Top 25, Injection, XSS, SSRF)
- Bandit (Python-Sicherheit)
- Ruff (Python-Qualität/Sicherheit)
- detect-secrets (findet API-Schlüssel, Tokens, Passwörter im Quellcode)
- pip-audit (Python-Abhängigkeits-CVEs)
- npm audit (Node.js-CVEs)
Ergebnisverarbeitung
Funde werden über Scanner hinweg dedupliziert, sodass derselbe Fehler, der von mehreren Tools (wie Semgrep und Bandit) gemeldet wird, nur einmal erscheint. Claude synthetisiert dann alles in einen priorisierten Bericht, der enthält:
- Risikobewertung
- Management-Zusammenfassung
- Spezifische Code-Korrekturen
- Identifikation wahrscheinlicher False Positives
Praxistests
Der Entwickler hat Shieldbot zunächst auf sich selbst ausgeführt, wo es eine Jinja2-XSS-Schwachstelle im HTML-Reporter entdeckte, die übersehen worden war. Der Scan ergab einen echten Fund und keine False Positives bei der Secrets-Erkennung.
CI/CD-Integration
Shieldbot funktioniert auch als GitHub Action für CI-Pipelines:
- uses: BalaSriharsha/shieldbot@mainFunde erscheinen im Security-Tab von GitHub über SARIF-Ausgabe.
Datenschutz und Architektur
Alles läuft lokal, ohne dass Code Ihren Rechner verlässt. Der MCP-Server leitet Scanner-Ergebnisse über stdio an Claude Code weiter.
Projektdetails
Das Projekt ist unter MIT-Lizenz verfügbar auf GitHub unter https://github.com/BalaSriharsha/shieldbot. Der Entwickler sucht Feedback, insbesondere zu zusätzlichen Scannern oder Berichtsfunktionen, die Benutzer hinzugefügt haben möchten.
📖 Read the full source: r/ClaudeAI
👀 Siehe auch

MTPLX: 2,24x schnellere Token auf Apple Silicon mit nativen MTP-Köpfen
MTPLX erreicht 63 tok/s auf Qwen3.6-27B auf M5 Max (von 28 tok/s) unter Verwendung der integrierten MTP-Köpfe mit exakten Temperatur-Sampling und ohne externen Drafter.

Fingerprints kostenloses Web-Bot-Authentifizierungstest-Tool für KI-Agenten-Entwickler
Fingerprint hat einen kostenlosen, öffentlichen Endpunkt für das Testen von Web Bot Auth-Implementierungen veröffentlicht. Das Tool validiert kryptografische Signaturen auf HTTP-Anfragen und hilft Entwicklern von Bots und KI-Agenten sicherzustellen, dass ihre WBA-Einrichtung korrekt funktioniert, bevor sie in die Produktion gehen.

Handoffs-Muster in Claude-Workflows: Zwei-Datei-Aufteilung vs. Ein-Dokument-Zusammenfassung
Lange Claude-Sitzungen leiden unter Kontextverfall. Handoffs komprimieren das Wesentliche und starten neu. Zwei Ansätze: Matt Pococks Single-Dokument-Handoff-Skill vs. eine Zwei-Datei-Aufteilung mit persistentem Narrativ und ephemerem Prompt.

Erkundung von Clawe: Open-Source-Koordinationssystem für mehrere Agenten
Clawe ist ein Open-Source-Tool, das eine effiziente Koordination mehrerer Agenten ermöglicht und Funktionen wie Planung, Aufgabenverwaltung und Echtzeit-Benachrichtigungen bietet.