security

Sécuriser votre code avec les skills Claude Code

SSkills Guide Bot
22/07/20263 min de lecture

Comment utiliser Claude Code et ses skills pour intégrer la sécurité dès le développement : OWASP, audit, bonnes pratiques.

guidesecurityowaspauditbest-practices

La sécurité est souvent traitée en fin de projet — trop tard. Avec les bons skills, Claude Code intègre la sécurité dès la première ligne de code.

Le problème : la sécurité en afterthought

La plupart des vulnérabilités sont introduites pendant le développement :

  • Injection SQL dans les requêtes dynamiques
  • XSS dans les templates non-échappés
  • CSRF sans tokens de validation
  • Secrets hardcodés dans le code

Claude Code, sans instructions spécifiques, peut reproduire ces erreurs. Les skills de sécurité corrigent ça.

Les skills de sécurité essentiels

VibeSec Skill — Audit automatique

Score : 70/100 | Le gardien

VibeSec transforme Claude en auditeur de sécurité qui :

  • Scanne le code pour les vulnérabilités OWASP Top 10
  • Suggère des corrections avec code
  • Vérifie les headers de sécurité
  • Analyse les dépendances pour les CVE connues

Security Code Auditor — Analyse approfondie

Multi-plateforme | L'expert

Un skill dédié à l'analyse de sécurité :

  • Détection XSS, injection SQL, SSRF
  • Analyse des flux d'authentification
  • Vérification du chiffrement
  • Audit de conformité

Checklist de sécurité intégrée

1. Validation des entrées

Claude doit toujours valider les entrées utilisateur :

// ❌ Vulnérable à l'injection SQL
const user = await db.query(`SELECT * FROM users WHERE id = ${req.params.id}`);

// ✅ Requête paramétrée
const user = await db.query('SELECT * FROM users WHERE id = $1', [req.params.id]);

2. Échappement des sorties

Toute donnée affichée dans le HTML doit être échappée :

// ❌ Vulnérable au XSS
<div>{userInput}</div>

// ✅ React échappe par défaut, mais attention au dangerouslySetInnerHTML
<div>{sanitize(userInput)}</div>

3. Authentification et autorisation

// ❌ Vérification insuffisante
if (req.session.userId) { /* accès autorisé */ }

// ✅ Vérification du rôle ET de la ressource
if (req.session.userId && await canAccess(req.session.userId, resourceId)) {
  /* accès autorisé */
}

4. Gestion des secrets

# ❌ Jamais de secrets dans le code
const API_KEY = "sk-123456789";

# ✅ Variables d'environnement
const API_KEY = process.env.API_KEY;

5. Headers de sécurité

// Configurez dans votre middleware ou next.config.js
const securityHeaders = {
  'X-Content-Type-Options': 'nosniff',
  'X-Frame-Options': 'DENY',
  'X-XSS-Protection': '1; mode=block',
  'Strict-Transport-Security': 'max-age=31536000; includeSubDomains',
  'Content-Security-Policy': "default-src 'self'",
};

Workflow sécurité recommandé

  1. Pendant le développement : VibeSec actif en permanence
  2. Avant chaque PR : Audit Security Code Auditor
  3. Hebdomadaire : Scan des dépendances (npm audit)
  4. Mensuel : Review complète des permissions et accès

Intégration avec d'autres skills

CombinaisonBénéfice
VibeSec + PlaywrightTests E2E de sécurité
Security Auditor + Git WorkflowAudit avant chaque commit
VibeSec + Next.js ExpertSSR sécurisé

Les erreurs que Claude Code attrape

Avec les skills de sécurité activés, Claude détecte :

  • ✅ Injections SQL et NoSQL
  • ✅ XSS (stored, reflected, DOM-based)
  • ✅ CSRF sans protection
  • ✅ Secrets dans le code source
  • ✅ Dépendances vulnérables
  • ✅ Permissions trop larges
  • ✅ Headers de sécurité manquants

Conclusion

La sécurité n'est pas un skill optionnel — c'est une fondation. Installez VibeSec et Security Code Auditor dès maintenant, et laissez Claude attraper les vulnérabilités avant qu'elles n'atteignent la production.

Explorez notre catalogue de skills