Shieldbot : Plugin de Scan de Sécurité Open Source pour Claude Code

Ce que fait Shieldbot
Shieldbot est un scanner de sécurité open-source qui s'exécute directement dans Claude Code en tant que plugin. Il élimine le besoin de basculer entre votre éditeur et des outils de sécurité séparés en intégrant la fonctionnalité de scan dans l'environnement de développement.
Installation et utilisation
Installez avec ces commandes :
/plugin marketplace add BalaSriharsha/shieldbot
/plugin install shieldbot
/shieldbot .Vous pouvez également interagir naturellement avec lui en utilisant des commandes comme "scan ce dépôt pour des problèmes de sécurité" ou "vérifie mes dépendances pour des CVE" et l'agent traitera la demande.
Intégration des scanners
L'outil exécute six scanners en parallèle :
- Semgrep (plus de 5 000 règles communautaires couvrant OWASP Top 10, CWE Top 25, injection, XSS, SSRF)
- Bandit (sécurité Python)
- Ruff (qualité/sécurité Python)
- detect-secrets (détecte les clés API, tokens, mots de passe dans le code source)
- pip-audit (CVE des dépendances Python)
- npm audit (CVE Node.js)
Traitement des résultats
Les résultats sont dédupliqués entre les scanners, donc le même bug signalé par plusieurs outils (comme Semgrep et Bandit) n'apparaît qu'une seule fois. Claude synthétise ensuite le tout dans un rapport prioritaire qui inclut :
- Score de risque
- Résumé exécutif
- Corrections de code spécifiques
- Identification des faux positifs probables
Tests en conditions réelles
Le développeur a d'abord exécuté Shieldbot sur lui-même, où il a détecté une vulnérabilité XSS Jinja2 dans le rapporteur HTML qui avait été manquée. Le scan a donné un résultat réel et zéro faux positif sur la détection de secrets.
Intégration CI/CD
Shieldbot fonctionne également en tant qu'action GitHub pour les pipelines CI :
- uses: BalaSriharsha/shieldbot@mainLes résultats apparaissent dans l'onglet Sécurité de GitHub via la sortie SARIF.
Confidentialité et architecture
Tout s'exécute localement sans que le code ne quitte votre machine. Le serveur MCP transmet les résultats des scanners à Claude Code via stdio.
Détails du projet
Le projet est sous licence MIT et disponible sur GitHub à https://github.com/BalaSriharsha/shieldbot. Le développeur sollicite des retours, notamment sur les scanners supplémentaires ou les fonctionnalités de rapport que les utilisateurs souhaiteraient voir ajoutés.
📖 Read the full source: r/ClaudeAI
👀 See Also

agentcontract v0.0.1 : Une couche de permissions JSON portable pour les agents de codage IA
agentcontract v0.0.1 introduit une couche de permissions JSON portable pour les agents IA, avec une interface utilisateur locale pour éditer, valider et simuler des appels d'outils.

claude-real-video : Outil gratuit pour faire regarder des vidéos à Claude avec une couche de perception
claude-real-video ajoute une couche de perception locale pour que Claude voie les mouvements de caméra, le rythme, les gestes et l'émotion vocale. La démo regarde le keynote NVIDIA GTC 2026 et raconte l'action à l'écran. Version gratuite disponible.

ai-codex : Pré-indexez votre base de code pour économiser des tokens Claude
ai-codex est un outil qui génère des index markdown compacts de votre base de code, permettant à Claude Code de sauter la phase d'exploration initiale qui consomme typiquement 30 à 50 000 tokens par conversation. Il crée cinq fichiers couvrant les routes, les pages, les bibliothèques, les schémas et les composants.

Foreman : Bot Slack Open Source pour le Contrôle à Distance du Code Local Claude
Foreman est un bot Slack gratuit et open source qui fournit un contrôle à distance pour les instances Claude Code exécutées localement. Il permet aux développeurs d'envoyer des tâches à Claude depuis leur téléphone tout en conservant un accès complet au système de fichiers, aux outils et à l'environnement local.