Щитбот: Открытый плагин-сканер безопасности для Claude Code

Что делает Shieldbot
Shieldbot — это сканер безопасности с открытым исходным кодом, который работает прямо внутри Claude Code в качестве плагина. Он устраняет необходимость переключаться между редактором и отдельными инструментами безопасности, интегрируя функционал сканирования в среду разработки.
Установка и использование
Установите с помощью следующих команд:
/plugin marketplace add BalaSriharsha/shieldbot
/plugin install shieldbot
/shieldbot .Вы также можете взаимодействовать с ним естественным образом, используя команды вроде "просканируй этот репозиторий на наличие проблем безопасности" или "проверь мои зависимости на уязвимости CVE", и агент обработает запрос.
Интеграция сканеров
Инструмент запускает шесть сканеров параллельно:
- Semgrep (более 5000 общедоступных правил, охватывающих OWASP Top 10, CWE Top 25, инъекции, XSS, SSRF)
- Bandit (безопасность Python)
- Ruff (качество/безопасность Python)
- detect-secrets (находит API-ключи, токены, пароли в исходном коде)
- pip-audit (уязвимости CVE в зависимостях Python)
- npm audit (уязвимости CVE в Node.js)
Обработка результатов
Результаты от разных сканеров дедуплицируются, так что одна и та же ошибка, обнаруженная несколькими инструментами (например, Semgrep и Bandit), отображается только один раз. Затем Claude синтезирует всё в приоритизированный отчёт, который включает:
- Оценку риска
- Краткое резюме
- Конкретные исправления кода
- Выявление вероятных ложных срабатываний
Тестирование в реальных условиях
Разработчик сначала запустил Shieldbot на самом себе, где он обнаружил уязвимость XSS в Jinja2 в HTML-отчёте, которая ранее была пропущена. Сканирование выявило одну реальную проблему и ноль ложных срабатываний при обнаружении секретов.
Интеграция с CI/CD
Shieldbot также работает как GitHub Action для CI-пайплайнов:
- uses: BalaSriharsha/shieldbot@mainРезультаты отображаются во вкладке Security GitHub через вывод SARIF.
Конфиденциальность и архитектура
Всё работает локально, без отправки кода с вашего компьютера. Сервер MCP передаёт результаты сканирования в Claude Code через stdio.
Детали проекта
Проект лицензирован под MIT и доступен на GitHub по адресу https://github.com/BalaSriharsha/shieldbot. Разработчик ищет обратную связь, особенно о том, какие дополнительные сканеры или функции отчётов пользователи хотели бы видеть добавленными.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также
Mergetrain: Локальная очередь слияния для параллельных сессий Claude Code, предотвращающая перезапись пушей
Mergetrain — это локальная очередь слияния, которая предотвращает параллельные сессии Claude Code от затирания изменений друг друга. Она использует worktrees, pre-push hook и единый раннер, который собирает ветки в поезд, запускает тесты и атомарно пушит.

the-knowledge-guy: Превратите свою книжную полку в репетитора с помощью навыков Claude Code
Набор навыков Claude Code, который обрабатывает ваши книги в форматах PDF/EPUB локально и позволяет задавать вопросы, получать объяснения по темам или извлекать шпаргалки — всё с цитированием из вашей библиотеки.

Два инструмента MCP для Claude Code: Проверка идей и Память торгового агента
Разработчик создал два инструмента MCP для Claude Code: idea-reality-mcp проверяет GitHub и Hacker News перед началом программирования, чтобы избежать дублирования, а tradememory-protocol предоставляет память для торговых ИИ-агентов, позволяя сохранять сделки с контекстом и отслеживать эффективность стратегий. Оба инструмента имеют открытый исходный код и доступны на PyPI.

Автоматизация сортировки оповещений Datadog с помощью Claude Code и MCP
Разработчик создал систему, используя навыки Claude Code и MCP-сервер Datadog, для автоматической проверки мониторинговых алертов, классификации проблем и открытия PR с исправлениями через cron-задачу. Настройка занимает около 30 минут и запускает параллельные AI-агенты в изолированных рабочих деревьях.