Щит: Открытый плагин безопасности для Claude Code с унифицированным сканированием

Плагин безопасности Shield для Claude Code
Shield — это плагин безопасности с открытым исходным кодом для Claude Code, который координирует работу нескольких инструментов сканирования безопасности через единый интерфейс команд. Он обеспечивает автоматизированный анализ безопасности с консолидированной отчётностью и предложениями по исправлению.
Основная функциональность
Доступ к плагину осуществляется через команду /shield:shield внутри Claude Code. Он автоматически определяет ваш стек технологий и запускает любые установленные инструменты безопасности, включая:
- Semgrep SAST (Статическое тестирование безопасности приложений)
- gitleaks для сканирования на секреты
- npm/pip/composer audit для уязвимостей зависимостей
- Shannon pentester
Все обнаруженные проблемы объединяются в единый отчёт с оценкой риска от 0 до 100 и предлагаемыми исправлениями кода с диффами.
Результаты реальных тестов
Разработчик протестировал Shield на своём собственном монорепозитории Next.js и обнаружил:
- 36 уязвимостей зависимостей (1 КРИТИЧЕСКАЯ, 26 ВЫСОКИХ)
- 103 секрета в истории git (ключи AWS, токены Stripe, API-ключи OpenAI)
- 77 результатов SAST (XSS, жёстко заданные учётные данные, отсутствие SRI)
- Файл .env с производственными учётными данными, отслеживаемый в git, о котором ранее не знали
После исправления 3 прямых зависимостей и удаления раскрытого файла .env, проект перешёл с 36 уязвимостей на 0.
Ключевые возможности
- 6 режимов работы: полный, быстрый, исправление, проверка, оценка, устаревший
- 34 пользовательских правила Semgrep для JS/TS, Python и PHP
- Проверка актуальности зависимостей с классификацией SECURITY/MAJOR/MINOR/PATCH
- Сопоставление с OWASP Top 10 / CWE / SOC 2 / PCI-DSS / HIPAA для соответствия
- Вывод SARIF для интеграции с вкладкой безопасности GitHub
- Значок оценки безопасности для файлов README
- Плавная деградация — запускает любые установленные у вас инструменты
- 189 модульных тестов, лицензия MIT
Установка
Для установки Shield:
git clone https://github.com/alissonlinneker/shield-claude-skill.git
cd shield-claude-skill && ./install.sh
# Внутри Claude Code:
/plugin marketplace add /path/to/shield-claude-skill
/plugin install shield@shield-securityПроект доступен на GitHub по адресу https://github.com/alissonlinneker/shield-claude-skill. Обратная связь и вклад приветствуются, дорожная карта организована в виде issues на GitHub.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также

Chromeflow: Расширение для Chrome автоматизирует задачи веб-интерфейса для Claude
Chromeflow — это бесплатное расширение для Chrome с открытым исходным кодом и сервер MCP, созданный с помощью Claude Code, который предоставляет Claude управление браузером для автоматизации ручных задач веб-интерфейса, таких как настройка Stripe, Supabase или SendGrid. Он подсвечивает элементы для клика, заполняет поля, нажимает кнопку «Сохранить» и записывает API-ключи напрямую в файлы .env.

Тихий сбой Клода: отказ слоя действий при столкновении ИИ-агентов с бизнес-сайтами
Claude может читать бизнес-сайты (цены, потоки бронирования, формы), но терпит неудачу на уровне действий — бронирование, отправка, маршрутизация — из-за отсутствия вызываемых конечных точек. Это приводит к невидимому оттоку пользователей без каких-либо сигналов в аналитике.

Счет за Навыки: Структура Управления Навыками Кодирования ИИ на Основе Markdown
Разработчик создал Skill Bill — фреймворк из 44 навыков ИИ на основе Markdown для Kotlin, Android/KMP, PHP и Go, решающий проблемы управления промптами, такие как дрейф наименований и дублирование логики. Он включает навыки-оркестраторы, такие как 'feature-implement', которые объединяют 10-12 вызовов навыков в цепочку и синхронизируются с Claude Code, Copilot, GLM и Codex.

Сяочжэнь: Навык Claude Code, который копает на три уровня вглубь для выявления корневых причин
Сяочжэнь (小真) — это навык Claude Code, который использует три механизма — Дар, Три уровня глубины и Прогноз — чтобы помочь пользователям выяснить, что на самом деле их беспокоит, вместо того чтобы давать прямые советы. Он устанавливается одной командой curl и активируется вводом /小真 в Claude Code.