CipherClaw : Utiliser un Personnage de Sécurité pour Auditer du Code avec Claude

CipherClaw est un outil qui applique un persona axé sur la sécurité à Claude Code, le transformant d'un rédacteur de code en auditeur de sécurité. Le persona, nommé TALON, est chargé via un fichier CLAUDE.md et inclut des bases de connaissances en sécurité.
Fonctionnement
L'architecture se compose de trois éléments principaux :
- SOUL.md : Définit l'identité du persona
- MEMORY.md : Contient des connaissances en sécurité, notamment le Top 10 OWASP, le Top 25 CWE et plus de 20 modèles de secrets
- 7 fichiers de compétences : Chargés via
@importdans CLAUDE.md
Commandes et utilisation
TALON répond à plusieurs commandes d'audit de sécurité :
TALON : audit de sécurité completrechercher des secretsmodéliser les menaces pour cecivérification de conformité SOC2revue de sécurité IaC
Exemples de découvertes
Lors de son exécution sur une application Next.js sans aucun indice sur l'emplacement des bogues, TALON a identifié 17 problèmes de sécurité, notamment :
- [CRITIQUE] Point de terminaison non authentifié renvoyant passwordHash + rôle:ADMIN à tout appelant sans jeton requis
- [CRITIQUE] Point de terminaison DELETE sans vérification de propriété — permettant à tout utilisateur de supprimer les données de n'importe qui (vulnérabilité BOLA/IDOR)
- [CRITIQUE] Jeton d'authentification codé en dur dans le code source
- [ÉLEVÉ] Téléchargement de fichier acceptant un nom de fichier contrôlé par l'utilisateur — vulnérabilité potentielle de traversée de chemin
- [MOYEN] Numéros de téléphone stockés sans chiffrement (violation de l'article 32 du RGPD)
Chaque découverte incluait :
- Les numéros de ligne exacts
- Des commandes d'exploitation curl pour reproduire la vulnérabilité
- Des corrections spécifiques
- Une cartographie des contrôles de conformité pour SOC2, HIPAA et RGPD
L'outil est conçu pour les développeurs utilisant Claude Code qui souhaitent intégrer l'audit de sécurité dans leur flux de travail de développement sans changer de contexte ou d'outils.
📖 Read the full source: r/ClaudeAI
👀 See Also

ApexClaw : Agent IA Telegram open-source avec plus de 85 outils pour l'automatisation web, la voix et l'email
ApexClaw est un agent d'IA open-source pour Telegram écrit en Go qui propose plus de 85 outils intégrés, incluant la navigation web avec Chrome headless, le traitement des notes vocales, l'intégration Gmail et l'exécution de scripts shell. Il est auto-hébergé et utilise le moteur z.ai pour le raisonnement.

bareguard : Une barrière de sécurité légère pour les agents IA — désormais sur npm
bareguard v1.0 est une couche de sécurité d'environ 1 000 lignes, avec une seule dépendance, pour les agents IA qui bloque les actions destructrices (rm -rf, DROP TABLE) et impose des limites de budget avec escalade humaine. Faisant partie de la suite bare, disponible sur npm.

Tacit : un langage de programmation pensé pour les LLM, construit avec Claude Code et Opus 4.7
Tacit est un langage de programmation expérimental conçu pour les LLM, créé et implémenté à l'aide de Claude Code et Opus 4.7. Il élimine les commodités humaines pour minimiser l'utilisation de tokens et est livré avec un primer qui apprend aux LLM de milieu de gamme et supérieurs (Sonnet et au-dessus) à écrire du code Tacit.

Flux de travail de révision de code MultiModel emballé comme compétence réutilisable
Une compétence réutilisable qui orchestre plusieurs modèles d'IA pour les revues de code PR et non PR, testée avec OpenClaw et des modèles comme GPT-5.5, DeepSeek V4 Pro, Kimi K2.6, Qwen 3.6 Plus et GLM-5.1.