code-security-review
Conducts comprehensive security code reviews including vulnerability detection (OWASP Top 10, CWE), authentication/authorization flaws, injection attacks, cryptography issues, sensitive data exposure, API security, dependency vulnerabilities, security misconfigurations, and compliance validation (PCI-DSS, GDPR, HIPAA). Produces detailed security assessment reports with CVE references, CVSS scores, exploit scenarios, and remediation guidance. Use when reviewing code security, performing security audits, checking for vulnerabilities, validating security controls, assessing security risks, or when users mention "security review", "vulnerability scan", "security audit", "penetration test", "OWASP", "security assessment", "secure coding", or "security compliance".
What this skill does
# Code Security Review ## Overview Performs comprehensive security code reviews to identify vulnerabilities, assess security risks, and provide actionable remediation guidance. Covers OWASP Top 10, CWE classifications, compliance requirements, and security best practices. ## Security Review Workflow ## 1. Initial Assessment Gather context about the application: - **Application type**: Web app, API, mobile, desktop, embedded - **Data sensitivity**: PII, financial data, healthcare records, proprietary information - **Compliance requirements**: PCI-DSS, GDPR, HIPAA, SOC 2, ISO 27001 - **Authentication mechanisms**: OAuth, JWT, session-based, API keys - **Technology stack**: Languages, frameworks, libraries, databases - **External integrations**: Third-party APIs, cloud services, payment processors Perform threat modeling: - Identify critical assets (data, functions, resources) - Map attack surfaces (user inputs, APIs, file uploads, network interfaces) - Determine threat actors (external attackers, malicious insiders, automated bots) - Assess existing security controls ### 2. Code Analysis Systematically review code for security vulnerabilities: **Priority Areas:** 1. **Authentication & Authorization** - Login flows, session management, access controls 2. **Input Validation** - All user inputs, API parameters, file uploads 3. **Data Protection** - Encryption at rest and in transit, sensitive data handling 4. **API Security** - Rate limiting, authentication, input validation 5. **Dependency Security** - Third-party libraries, outdated packages, known CVEs 6. **Configuration** - Security headers, CORS, environment variables, secrets management 7. **Error Handling** - Information disclosure, stack traces, error messages 8. **Business Logic** - Race conditions, workflow bypasses, state manipulation ### 3. Vulnerability Classification Classify each finding: - **Severity**: Critical, High, Medium, Low, Informational - **CWE ID**: Common Weakness Enumeration identifier - **OWASP Category**: Map to OWASP Top 10 if applicable - **CVSS Score**: Calculate if applicable (use CVSS 3.1) - **Exploitability**: How easy to exploit - **Impact**: Data loss, privilege escalation, DoS, data breach ### 4. Documentation Produce comprehensive security report: - **Executive Summary** - High-level findings and risk overview - **Detailed Findings** - Each vulnerability with code examples and exploit scenarios - **Remediation Guidance** - Specific fixes with secure code examples - **Compliance Assessment** - Status against required standards - **Remediation Timeline** - Prioritized action plan - **Security Metrics** - Vulnerability counts by severity and category ## Severity Classification **Critical (CVSS 9.0-10.0):** - Remote code execution - Authentication bypass - SQL injection with data access - Hardcoded credentials for production systems - Complete access control bypass **High (CVSS 7.0-8.9):** - Privilege escalation - Sensitive data exposure (PII, financial) - Cross-site scripting (XSS) with session theft - Insecure deserialization - XML external entity (XXE) injection **Medium (CVSS 4.0-6.9):** - Information disclosure - Cross-site request forgery (CSRF) - Weak cryptography - Security misconfiguration - Missing security headers **Low (CVSS 0.1-3.9):** - Version disclosure - Verbose error messages - Missing best practices - Security through obscurity **Informational:** - Recommendations for defense in depth - Future-proofing suggestions - Security hygiene improvements ## Report Structure Generate security reports in this format: ### Executive Summary - Total vulnerabilities by severity - Critical risk areas - Compliance status summary - Overall security posture rating - Recommended immediate actions ### Detailed Findings For each vulnerability: ``` ## [SEVERITY] Finding Title (CWE-XXX) **Severity**: Critical/High/Medium/Low **CWE ID**: CWE-XXX **OWASP**: A0X:YYYY **CVSS Score**: X.X (if applicable) **Description**: [Clear explanation of the vulnerability] **Location**: - File: path/to/file.ext - Lines: XX-XX - Function/Class: function_name() **Vulnerable Code**: ```language [Actual vulnerable code snippet] ``` **Exploit Scenario**: [Step-by-step demonstration of how an attacker could exploit this] **Impact**: [What could happen if exploited - data breach, privilege escalation, etc.] **Remediation**: [Specific steps to fix the vulnerability] **Secure Code Example**: ```language [Working secure implementation] ``` **References**: - [Relevant CWE, CVE, or documentation links] ``` ### Remediation Timeline - **Phase 1 (Critical - Week 1)**: List of critical issues - **Phase 2 (High - Weeks 2-3)**: List of high severity issues - **Phase 3 (Medium - Month 2)**: List of medium severity issues - **Phase 4 (Low - Month 3)**: List of low severity issues ### Compliance Assessment For each applicable standard, document: - Requirements checked - Compliance status (Compliant/Non-Compliant/Partially Compliant) - Specific gaps identified - Remediation needed for compliance ## Detailed References For comprehensive vulnerability patterns, testing procedures, and compliance details: - **OWASP Top 10 & CWE Patterns**: See [security-review-workflow.md](references/security-review-workflow.md) for: - Detailed vulnerability patterns for each OWASP Top 10 category - Code examples of vulnerable and secure implementations - Testing procedures and detection methods - Complete CWE mappings and classifications - **Security Testing Procedures**: See [security-testing-checklist.md](references/security-testing-checklist.md) for: - Comprehensive testing checklist by category - Manual and automated testing techniques - Security testing tools and configurations - API security testing procedures - **Compliance Requirements**: See [compliance-requirements.md](references/compliance-requirements.md) for: - PCI-DSS requirements and validation - GDPR data protection requirements - HIPAA security and privacy rules - SOC 2 security controls - **Report Examples**: See [report-example.md](references/report-example.md) for: - Complete security report template - Example findings with remediation guidance - Executive summary examples - Remediation timeline structures ## Best Practices **Be Thorough:** - Review ALL user input points - Check ALL database queries - Verify ALL authentication and authorization checks - Test ALL file operations and uploads - Examine ALL external integrations **Be Practical:** - Prioritize by risk (likelihood × impact) - Consider exploitability and business context - Account for compensating controls - Balance security with usability **Be Clear:** - Provide step-by-step exploit scenarios - Show exact vulnerable code locations - Give specific, actionable remediation steps - Include working secure code examples **Be Professional:** - Focus on code issues, not developers - Use industry-standard classifications (CWE, OWASP, CVSS) - Provide credible references (NIST, OWASP, vendor documentation) - Document assumptions and testing limitations
Related in Backend & APIs
jfrog
IncludedInteract with the JFrog Platform via the JFrog CLI and REST/GraphQL APIs. Use this skill when the user wants to manage Artifactory repositories, upload or download artifacts, manage builds, configure permissions, manage users and groups, work with access tokens, configure JFrog CLI servers, search artifacts, manage properties, set up replication, manage JFrog Projects, run security audits or scans, look up CVE details, query exposures scan results from JFrog Advanced Security, manage release bundles and lifecycle operations, aggregate or export platform data, or perform any JFrog Platform administration task. Also use when the user mentions jf, jfrog, artifactory, xray, distribution, evidence, apptrust, onemodel, graphql, workers, mission control, curation, advanced security, exposures, or any JFrog product name.
cupynumeric-migration-readiness
IncludedPre-migration readiness assessor for porting NumPy to cuPyNumeric. Use BEFORE substantial porting work begins when the user asks whether code will scale on GPU, whether they should migrate to cuPyNumeric, which NumPy patterns transfer cleanly, what must be refactored before porting, or mentions pre-port assessment, scaling analysis, or refactor planning. Inspect the user's source code, look up NumPy usage, cross-reference the cuPyNumeric API support manifest, and distinguish distributed-scaling-friendly patterns from blockers such as unsupported APIs, scalar synchronization, host round-trips, Python/object-heavy control flow, shape/data-dependent branching, and in-place mutation hazards. Produce a verdict of READY, LIGHT REFACTOR, SIGNIFICANT REFACTOR, or NOT RECOMMENDED, with concrete refactor pointers.
alibabacloud-data-agent-skill
IncludedInvoke Alibaba Cloud Apsara Data Agent for Analytics via CLI to perform natural language-driven data analysis on enterprise databases. Data Agent for Analytics is an intelligent data analysis agent developed by Alibaba Cloud Database team for enterprise users. It automatically completes requirement analysis, data understanding, analysis insights, and report generation based on natural language descriptions. This tool supports: discovering data resources (instances/databases/tables) managed in DMS, initiating query or deep analysis sessions, real-time progress tracking, and retrieving analysis conclusions and generated reports. Use this Skill when users need to query databases, analyze data trends, generate data reports, ask questions in natural language, or mention "Data Agent", "data analysis", "database query", "SQL analysis", "data insights".
token-optimizer
IncludedReduce OpenClaw token usage and API costs through smart model routing, heartbeat optimization, budget tracking, and native 2026.2.15 features (session pruning, bootstrap size limits, cache TTL alignment). Use when token costs are high, API rate limits are being hit, or hosting multiple agents at scale. The 4 executable scripts (context_optimizer, model_router, heartbeat_optimizer, token_tracker) are local-only — no network requests, no subprocess calls, no system modifications. Reference files (PROVIDERS.md, config-patches.json) document optional multi-provider strategies that require external API keys and network access if you choose to use them. See SECURITY.md for full breakdown.
resend-cli
IncludedUse this skill when the task is specifically about operating Resend from an AI agent, terminal session, or CI job via the official resend CLI: installing/authenticating the CLI, sending/listing/updating/cancelling emails, batch sends, domains and DNS, webhooks and local listeners, inbound receiving, contacts, topics, segments, broadcasts, templates, API keys, profiles, or debugging Resend CLI/API failures. Trigger on mentions of Resend CLI, `resend`, `resend doctor`, `resend emails send`, `resend domains`, `resend webhooks listen`, `resend emails receiving`, or agent-friendly terminal automation.
alibabacloud-odps-maxframe-coding
IncludedUse this skill for MaxFrame SDK development and documentation navigation on Alibaba Cloud MaxCompute (ODPS). Helps answer MaxFrame API, concept, official example, and supported pandas API questions; create data processing programs; read/write MaxCompute tables; debug jobs (remote or local); and build custom DPE runtime images. Trigger when users mention MaxFrame, MaxCompute with MaxFrame, ODPS table processing, DPE runtime, MaxFrame docs/examples, DataFrame/Tensor operations, or GPU runtime setup. Works for both English and Chinese queries about Alibaba Cloud data processing with MaxFrame.