CipherClaw : Utiliser un Personnage de Sécurité pour Auditer du Code avec Claude

CipherClaw est un outil qui applique un persona axé sur la sécurité à Claude Code, le transformant d'un rédacteur de code en auditeur de sécurité. Le persona, nommé TALON, est chargé via un fichier CLAUDE.md et inclut des bases de connaissances en sécurité.
Fonctionnement
L'architecture se compose de trois éléments principaux :
- SOUL.md : Définit l'identité du persona
- MEMORY.md : Contient des connaissances en sécurité, notamment le Top 10 OWASP, le Top 25 CWE et plus de 20 modèles de secrets
- 7 fichiers de compétences : Chargés via
@importdans CLAUDE.md
Commandes et utilisation
TALON répond à plusieurs commandes d'audit de sécurité :
TALON : audit de sécurité completrechercher des secretsmodéliser les menaces pour cecivérification de conformité SOC2revue de sécurité IaC
Exemples de découvertes
Lors de son exécution sur une application Next.js sans aucun indice sur l'emplacement des bogues, TALON a identifié 17 problèmes de sécurité, notamment :
- [CRITIQUE] Point de terminaison non authentifié renvoyant passwordHash + rôle:ADMIN à tout appelant sans jeton requis
- [CRITIQUE] Point de terminaison DELETE sans vérification de propriété — permettant à tout utilisateur de supprimer les données de n'importe qui (vulnérabilité BOLA/IDOR)
- [CRITIQUE] Jeton d'authentification codé en dur dans le code source
- [ÉLEVÉ] Téléchargement de fichier acceptant un nom de fichier contrôlé par l'utilisateur — vulnérabilité potentielle de traversée de chemin
- [MOYEN] Numéros de téléphone stockés sans chiffrement (violation de l'article 32 du RGPD)
Chaque découverte incluait :
- Les numéros de ligne exacts
- Des commandes d'exploitation curl pour reproduire la vulnérabilité
- Des corrections spécifiques
- Une cartographie des contrôles de conformité pour SOC2, HIPAA et RGPD
L'outil est conçu pour les développeurs utilisant Claude Code qui souhaitent intégrer l'audit de sécurité dans leur flux de travail de développement sans changer de contexte ou d'outils.
📖 Read the full source: r/ClaudeAI
👀 See Also

Xiaozhen : Une compétence de code Claude qui creuse trois couches pour identifier les causes profondes
Xiaozhen (小真) est une compétence Claude Code qui utilise trois mécaniques — Le Cadeau, Trois Couches en Profondeur et La Prédiction — pour aider les utilisateurs à découvrir ce qui les tracasse réellement plutôt que de donner des conseils directs. Elle est installée avec une commande curl en une ligne et activée en tapant /小真 dans Claude Code.

sqlite-utils 4.0rc2 : Écrit par Claude Fable, 149,25 $, corrige un bug de perte de données
Simon Willison a publié sqlite-utils 4.0rc2, principalement écrit par Claude Fable pour 149,25 $. Fable a découvert un bug de perte de données dans delete_where() et a aidé à réécrire la gestion des transactions.

fr: Le-gars-du-savoir : Transformez votre bibliothèque en tuteur avec les compétences de Claude Code
Un ensemble de compétences Claude Code qui ingère vos livres PDF/EPUB localement et vous permet de poser des questions, d'apprendre sujet par sujet ou d'obtenir des antisèches — le tout avec des citations dans votre bibliothèque.

Claude Code v2.1.176 : Sessions adaptatives linguistiques, mise en cache des identifiants Bedrock et des dizaines de correctifs
Les titres de session correspondent désormais à la langue de la conversation ; les identifiants Bedrock sont mis en cache jusqu'à expiration ; correction du contournement de l'application des modèles pour /fast et les variables d'environnement ; correctifs pour le presse-papiers tmux ; correction du lien symbolique sandbox.