Absolute 보안 감사
저장소 전체의 의존성 CVE와 위험한 코드 패턴을 찾아 심각도·도달가능성 순으로 정리하고 실제로 고쳐주는 방어적 보안 감사 스킬.
보안·리뷰중급★ 206⑂ 31AI 점수 9/10마지막 업데이트: 2026. 7. 6.
무엇을 해주나
- npm/pnpm/yarn, Python(pip-audit·safety), Go(govulncheck), osv-scanner 등 생태계별 스캐너를 돌려 의존성 CVE를 수집합니다.
- 하드코딩된 시크릿,
eval/동적 실행, 문자열 결합 SQL, 인증·인가 누락, TLS 검증 비활성화, 과도한 CORS 등 코드 레벨 위험 패턴을 읽기 전용으로 점검합니다. - CVSS 점수만 보지 않고 심각도 × 악용 가능성 × 실제 코드 도달 가능성으로 우선순위를 정해 표로 정리합니다.
- 수정은 작은 단위(wave)로 진행하고, 매번 스캐너를 재실행해 실제로 사라졌는지·빌드와 테스트가 통과하는지 확인합니다. 경고를 allowlist로 덮는 방식은 금지합니다.
- 유출된 시크릿은 값을 절대 출력하지 않고
경로:줄번호와 종류만 보고하며, 키 교체(rotation) 를 권고합니다.
이런 분께 추천
- 내 저장소의 취약점 현황을 정기적으로 점검하고 싶은 개발자·팀 리드
- CVE 공개 직후 우리 프로젝트가 영향을 받는지 빠르게 확인해야 하는 분
- 스캐너 결과가 너무 많아 무엇부터 고쳐야 할지 모르겠는 분
- 내장
/security-review(변경 diff 검토)를 넘어 커밋된 전체 코드베이스를 보고 싶은 분
활용 예시
- "security audit 해줘" → 전체 저장소 스캔 후 심각도별 findings 표 + 항목별 수정안 제시.
- "우리 의존성에 CVE 있어?" → lockfile 기준 취약 패키지 목록과 최소 버전 업그레이드 경로 안내.
- "시크릿이나 SQL 인젝션 있는지 확인해줘" → 위험 패턴 위치를
path:line으로 보고하고 쿼리 파라미터화·환경변수 이전 등 실제 패치 적용.
· · · 설치 가이드 · · ·
설치 없이 지금 한 번 써보기
아래를 Claude에 붙여넣으면 설치하지 않고도 이 스킬을 그대로 씁니다.
이 파일의 지시를 읽고 그대로 따라서 나를 도와줘: https://raw.githubusercontent.com/maddhruv/absolute/HEAD/skills/absolute-audit/SKILL.md 내가 원하는 것: (여기에 하고 싶은 일을 쓰세요)
Claude가 링크를 열지 못하면, 링크를 직접 열어 내용을 복사해 붙여넣으세요.
↓ 쓸 만하면 아래에서 ZIP을 받아 설치하세요. 그러면 매번 붙여넣지 않아도 알아서 작동합니다.
Claude 앱에 설치 (터미널 필요 없음)
- 아래 버튼으로 ZIP 파일을 받으세요.
- Claude 설정 → Capabilities에서 '코드 실행 및 파일 생성'을 켭니다. (한 번만)
- Claude에서 Customize → Skills → + → '스킬 업로드'를 누르고 받은 ZIP을 올립니다.
Claude Code에 설치
Claude에게 맡기기 — 아래 문장을 Claude Code에 붙여넣으세요
클로드스킬마트에서 찾은 스킬을 설치해줘. GitHub 저장소 maddhruv/absolute 의 skills/absolute-audit 폴더를 내 ~/.claude/skills/absolute-audit/ 에 그대로 복사해줘. 설치가 끝나면 이 스킬로 무엇을 할 수 있는지 한 줄로 알려줘.
직접 명령으로 설치하기
git clone https://github.com/maddhruv/absolute.git && mkdir -p ~/.claude/skills && cp -r absolute/skills/absolute-audit ~/.claude/skills/⚠ 제3자가 만든 스킬입니다. 설치 전 원본 저장소를 한 번 확인하세요.
- 터미널을 엽니다.
- 저장소를 내려받습니다:
git clone https://github.com/maddhruv/absolute.git - 스킬 폴더를 만듭니다:
mkdir -p ~/.claude/skills - 스킬을 복사합니다:
cp -r absolute/skills/absolute-audit ~/.claude/skills/ references/health-engine.md파일이 함께 복사되었는지 확인합니다(공용 엔진 문서라 없으면 동작이 제한됩니다).- 스캐너를 준비합니다: Node는 기본
npm audit, Python은pip install pip-audit, Go는go install golang.org/x/vuln/cmd/govulncheck@latest. - Claude Code를 재시작한 뒤 대화창에 "absolute audit" 또는 "security audit"이라고 입력해 실행합니다.
GitHub에서 원본 보기 ↗라이선스: MIT