Compétence de balayage de sécurité pour les agents d'IA de codage vérifiant automatiquement les déploiements

Un développeur a créé une compétence de scan de sécurité pour les agents d'IA de codage qui vérifie automatiquement les déploiements pour détecter les vulnérabilités courantes. Cette compétence a été créée après que le développeur a trouvé à plusieurs reprises des fichiers .env exposés et des ports ouverts dans les applications après que son agent les a déployées.
Fonctionnement
Le fichier de compétence permet aux agents d'IA de codage de vérifier automatiquement leurs propres déploiements. Il exécute un scan après chaque déploiement, recherchant plusieurs problèmes de sécurité spécifiques :
- Secrets exposés (mentionnés spécifiquement : fichiers .env)
- Ports de base de données ouverts
- En-têtes de sécurité manquants
- Code source divulgué
Le scan prend environ 30 secondes. Le développeur note qu'il s'agit d'une mesure proactive pour détecter les problèmes de sécurité immédiatement après le déploiement plutôt que de les découvrir plus tard.
Disponibilité et discussion
La compétence a été publiée sur ClawHub à https://clawhub.ai/doureios39/preflyt. Le développeur demande à la communauté si d'autres ont créé des compétences similaires liées à la sécurité pour leurs agents d'IA de codage.
Ce type de scan de sécurité automatisé est particulièrement pertinent pour les agents d'IA de codage, qui peuvent déployer rapidement des applications mais peuvent ne pas avoir de validation de sécurité intégrée. Les vérifications automatisées post-déploiement peuvent aider à détecter les mauvaises configurations courantes avant qu'elles ne deviennent des incidents de sécurité.
📖 Read the full source: r/clawdbot
👀 See Also

HolyCode : Conteneur Docker pour des environnements de codage Claude IA persistants
HolyCode est un conteneur Docker qui maintient l'état de l'environnement de codage IA lors des changements de machine et des reconstructions. Il inclut plus de 30 outils préinstallés, l'automatisation du navigateur avec Chromium + xvfb + Playwright, et préserve le contexte dans ./data/opencode.

Argyph : Un seul serveur MCP pour Claude Code avec 19 outils structurés de compréhension du code
Argyph est un serveur MCP local qui offre à Claude Code 19 outils — aller à la définition, trouver les références, graphes d'appel, recherche sémantique, empaquetage de dépôt avec budget de tokens — remplaçant plusieurs serveurs MCP distincts par une seule installation. Aucune clé API requise ; tout le traitement reste sur votre machine.

BaseLayer : Pipeline de Compression Comportementale Open-Source pour les Systèmes de Mémoire IA
BaseLayer est un pipeline open-source qui extrait les croyances, comportements, tensions et contradictions des conversations, journaux et textes publiés, les comprimant en un profil d'identité pour les modèles d'IA. Il a été testé sur des ensembles de données allant de 8 entrées de journal personnel à de grands corpus comme les lettres aux actionnaires de Warren Buffett (350 000 mots) et les mémos d'investissement de Howard Marks (600 000 mots).

Agent Smith : Une commande pour structurer les serveurs MCP, les compétences et un pipeline ticket-vers-PR pour Claude Code
Agent Smith scanne votre dépôt, détecte la stack exacte (Go/Echo, React/Zustand, golang-jwt, pgx, etc.), met en place les serveurs MCP, hooks et compétences adaptés à votre configuration, et fournit un pipeline autonome du ticket à la PR.