Щитбот: Открытый плагин-сканер безопасности для Claude Code

Что делает Shieldbot
Shieldbot — это сканер безопасности с открытым исходным кодом, который работает прямо внутри Claude Code в качестве плагина. Он устраняет необходимость переключаться между редактором и отдельными инструментами безопасности, интегрируя функционал сканирования в среду разработки.
Установка и использование
Установите с помощью следующих команд:
/plugin marketplace add BalaSriharsha/shieldbot
/plugin install shieldbot
/shieldbot .Вы также можете взаимодействовать с ним естественным образом, используя команды вроде "просканируй этот репозиторий на наличие проблем безопасности" или "проверь мои зависимости на уязвимости CVE", и агент обработает запрос.
Интеграция сканеров
Инструмент запускает шесть сканеров параллельно:
- Semgrep (более 5000 общедоступных правил, охватывающих OWASP Top 10, CWE Top 25, инъекции, XSS, SSRF)
- Bandit (безопасность Python)
- Ruff (качество/безопасность Python)
- detect-secrets (находит API-ключи, токены, пароли в исходном коде)
- pip-audit (уязвимости CVE в зависимостях Python)
- npm audit (уязвимости CVE в Node.js)
Обработка результатов
Результаты от разных сканеров дедуплицируются, так что одна и та же ошибка, обнаруженная несколькими инструментами (например, Semgrep и Bandit), отображается только один раз. Затем Claude синтезирует всё в приоритизированный отчёт, который включает:
- Оценку риска
- Краткое резюме
- Конкретные исправления кода
- Выявление вероятных ложных срабатываний
Тестирование в реальных условиях
Разработчик сначала запустил Shieldbot на самом себе, где он обнаружил уязвимость XSS в Jinja2 в HTML-отчёте, которая ранее была пропущена. Сканирование выявило одну реальную проблему и ноль ложных срабатываний при обнаружении секретов.
Интеграция с CI/CD
Shieldbot также работает как GitHub Action для CI-пайплайнов:
- uses: BalaSriharsha/shieldbot@mainРезультаты отображаются во вкладке Security GitHub через вывод SARIF.
Конфиденциальность и архитектура
Всё работает локально, без отправки кода с вашего компьютера. Сервер MCP передаёт результаты сканирования в Claude Code через stdio.
Детали проекта
Проект лицензирован под MIT и доступен на GitHub по адресу https://github.com/BalaSriharsha/shieldbot. Разработчик ищет обратную связь, особенно о том, какие дополнительные сканеры или функции отчётов пользователи хотели бы видеть добавленными.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также

Агентская рабочая память: Локальная система памяти для агентов ИИ, занимающихся программированием
AgentWorkingMemory (AWM) — это локальная система памяти, которая решает проблему амнезии между сессиями в AI-агентах для программирования. Она использует базу данных SQLite, три локальные ML-модели (всего ~124 МБ) и автоматически интегрируется через MCP, обеспечивая постоянную, контекстно-зависимую память между сессиями Claude Code.

fintool добавляет торговлю акциями и прогнозными рынками агентам OpenClaw.
fintool — это новый навык OpenClaw, который позволяет ИИ-агентам торговать акциями и прогнозными рынками. Для установки требуется прочитать файл на GitHub, после чего агенты смогут выполнять сделки на Hyperliquid, Binance и Polymarket с выводом в формате JSON для удобной интеграции.

Расширение Compass для Chrome добавляет инструменты навигации в Claude и ChatGPT
Разработчик создал бесплатное расширение для Chrome под названием Compass, которое добавляет мини-карту промптов, фиксированные заголовки при прокрутке, контрольные списки сессий и шаблоны для создания промптов в интерфейсы Claude и ChatGPT, чтобы решить проблемы навигации в длинных диалогах.

Бесплатный оптимизатор сессий Claude: оценщик токенов, компрессор промптов и планировщик сессий
Разработчик создал бесплатный инструмент без регистрации для управления лимитами использования Claude с тремя функциями: оценщик токенов для предварительного просмотра потребления промптов, компрессор промптов, сокращающий промпты на 40-60% за счёт удаления лишних фраз, и планировщик сессий, группирующий задачи для минимизации перезагрузки контекста.