Щитбот: Открытый плагин-сканер безопасности для Claude Code

Что делает Shieldbot
Shieldbot — это сканер безопасности с открытым исходным кодом, который работает прямо внутри Claude Code в качестве плагина. Он устраняет необходимость переключаться между редактором и отдельными инструментами безопасности, интегрируя функционал сканирования в среду разработки.
Установка и использование
Установите с помощью следующих команд:
/plugin marketplace add BalaSriharsha/shieldbot
/plugin install shieldbot
/shieldbot .Вы также можете взаимодействовать с ним естественным образом, используя команды вроде "просканируй этот репозиторий на наличие проблем безопасности" или "проверь мои зависимости на уязвимости CVE", и агент обработает запрос.
Интеграция сканеров
Инструмент запускает шесть сканеров параллельно:
- Semgrep (более 5000 общедоступных правил, охватывающих OWASP Top 10, CWE Top 25, инъекции, XSS, SSRF)
- Bandit (безопасность Python)
- Ruff (качество/безопасность Python)
- detect-secrets (находит API-ключи, токены, пароли в исходном коде)
- pip-audit (уязвимости CVE в зависимостях Python)
- npm audit (уязвимости CVE в Node.js)
Обработка результатов
Результаты от разных сканеров дедуплицируются, так что одна и та же ошибка, обнаруженная несколькими инструментами (например, Semgrep и Bandit), отображается только один раз. Затем Claude синтезирует всё в приоритизированный отчёт, который включает:
- Оценку риска
- Краткое резюме
- Конкретные исправления кода
- Выявление вероятных ложных срабатываний
Тестирование в реальных условиях
Разработчик сначала запустил Shieldbot на самом себе, где он обнаружил уязвимость XSS в Jinja2 в HTML-отчёте, которая ранее была пропущена. Сканирование выявило одну реальную проблему и ноль ложных срабатываний при обнаружении секретов.
Интеграция с CI/CD
Shieldbot также работает как GitHub Action для CI-пайплайнов:
- uses: BalaSriharsha/shieldbot@mainРезультаты отображаются во вкладке Security GitHub через вывод SARIF.
Конфиденциальность и архитектура
Всё работает локально, без отправки кода с вашего компьютера. Сервер MCP передаёт результаты сканирования в Claude Code через stdio.
Детали проекта
Проект лицензирован под MIT и доступен на GitHub по адресу https://github.com/BalaSriharsha/shieldbot. Разработчик ищет обратную связь, особенно о том, какие дополнительные сканеры или функции отчётов пользователи хотели бы видеть добавленными.
📖 Read the full source: r/ClaudeAI
👀 Смотрите также

Claude Code v2.1.206: /doctor сокращает CLAUDE.md, /commit-push-pr автоматически разрешает отправку в Git, обновление фонового агента
Claude Code v2.1.206 добавляет подсказки пути /cd, проверку /doctor для сокращения CLAUDE.md за счет удаления производного содержимого, /commit-push-pr автоматически разрешает git push для настроенных удаленных репозиториев, а также исправляет MCP request_timeout_ms, фоновые агенты и зависания при запуске Bedrock.

Изучение взаимодействий между API: более детальный взгляд на автоматизацию
Недавнее обсуждение на Reddit погружается в тонкости телефонных звонков между API, сосредоточив внимание на практической реализации и возможных проблемах с использованием таких инструментов, как Postman и Twilio.

Freestyle запускает песочницы для ИИ-агентов программирования с функцией живого форкинга.
Freestyle предоставляет облачные песочницы для ИИ-агентов программирования, которые запускаются за ~500 мс и поддерживают живое ветвление с паузой <400 мс, позволяя создавать полные клоны виртуальных машин, включая состояние памяти. Они работают на полной Debian с аппаратной виртуализацией на bare metal инфраструктуре.

Настройка OpenClaw с арендой GPU на VAST.AI для неограниченных запросов в Ollama
Пользователь описывает комбинирование аренды GPU на VAST.AI с Ollama и OpenClaw, чтобы обойти ограничения на промпты, но столкнулся с проблемами конфигурации, потребовавшими ручного редактирования JSON.