CipherClaw : Utiliser un Personnage de Sécurité pour Auditer du Code avec Claude

✍️ OpenClawRadar📅 Publié: April 13, 2026🔗 Source
CipherClaw : Utiliser un Personnage de Sécurité pour Auditer du Code avec Claude
Ad

CipherClaw est un outil qui applique un persona axé sur la sécurité à Claude Code, le transformant d'un rédacteur de code en auditeur de sécurité. Le persona, nommé TALON, est chargé via un fichier CLAUDE.md et inclut des bases de connaissances en sécurité.

Fonctionnement

L'architecture se compose de trois éléments principaux :

  • SOUL.md : Définit l'identité du persona
  • MEMORY.md : Contient des connaissances en sécurité, notamment le Top 10 OWASP, le Top 25 CWE et plus de 20 modèles de secrets
  • 7 fichiers de compétences : Chargés via @import dans CLAUDE.md

Commandes et utilisation

TALON répond à plusieurs commandes d'audit de sécurité :

  • TALON : audit de sécurité complet
  • rechercher des secrets
  • modéliser les menaces pour ceci
  • vérification de conformité SOC2
  • revue de sécurité IaC
Ad

Exemples de découvertes

Lors de son exécution sur une application Next.js sans aucun indice sur l'emplacement des bogues, TALON a identifié 17 problèmes de sécurité, notamment :

  • [CRITIQUE] Point de terminaison non authentifié renvoyant passwordHash + rôle:ADMIN à tout appelant sans jeton requis
  • [CRITIQUE] Point de terminaison DELETE sans vérification de propriété — permettant à tout utilisateur de supprimer les données de n'importe qui (vulnérabilité BOLA/IDOR)
  • [CRITIQUE] Jeton d'authentification codé en dur dans le code source
  • [ÉLEVÉ] Téléchargement de fichier acceptant un nom de fichier contrôlé par l'utilisateur — vulnérabilité potentielle de traversée de chemin
  • [MOYEN] Numéros de téléphone stockés sans chiffrement (violation de l'article 32 du RGPD)

Chaque découverte incluait :

  • Les numéros de ligne exacts
  • Des commandes d'exploitation curl pour reproduire la vulnérabilité
  • Des corrections spécifiques
  • Une cartographie des contrôles de conformité pour SOC2, HIPAA et RGPD

L'outil est conçu pour les développeurs utilisant Claude Code qui souhaitent intégrer l'audit de sécurité dans leur flux de travail de développement sans changer de contexte ou d'outils.

📖 Read the full source: r/ClaudeAI

Ad

👀 See Also

Xiaozhen : Une compétence de code Claude qui creuse trois couches pour identifier les causes profondes
Tools

Xiaozhen : Une compétence de code Claude qui creuse trois couches pour identifier les causes profondes

Xiaozhen (小真) est une compétence Claude Code qui utilise trois mécaniques — Le Cadeau, Trois Couches en Profondeur et La Prédiction — pour aider les utilisateurs à découvrir ce qui les tracasse réellement plutôt que de donner des conseils directs. Elle est installée avec une commande curl en une ligne et activée en tapant /小真 dans Claude Code.

OpenClawRadar
sqlite-utils 4.0rc2 : Écrit par Claude Fable, 149,25 $, corrige un bug de perte de données
Tools

sqlite-utils 4.0rc2 : Écrit par Claude Fable, 149,25 $, corrige un bug de perte de données

Simon Willison a publié sqlite-utils 4.0rc2, principalement écrit par Claude Fable pour 149,25 $. Fable a découvert un bug de perte de données dans delete_where() et a aidé à réécrire la gestion des transactions.

OpenClawRadar
fr: Le-gars-du-savoir : Transformez votre bibliothèque en tuteur avec les compétences de Claude Code
Tools

fr: Le-gars-du-savoir : Transformez votre bibliothèque en tuteur avec les compétences de Claude Code

Un ensemble de compétences Claude Code qui ingère vos livres PDF/EPUB localement et vous permet de poser des questions, d'apprendre sujet par sujet ou d'obtenir des antisèches — le tout avec des citations dans votre bibliothèque.

OpenClawRadar
Claude Code v2.1.176 : Sessions adaptatives linguistiques, mise en cache des identifiants Bedrock et des dizaines de correctifs
Tools

Claude Code v2.1.176 : Sessions adaptatives linguistiques, mise en cache des identifiants Bedrock et des dizaines de correctifs

Les titres de session correspondent désormais à la langue de la conversation ; les identifiants Bedrock sont mis en cache jusqu'à expiration ; correction du contournement de l'application des modèles pour /fast et les variables d'environnement ; correctifs pour le presse-papiers tmux ; correction du lien symbolique sandbox.

OpenClawRadar