Sécuriser votre code avec les skills Claude Code
Comment utiliser Claude Code et ses skills pour intégrer la sécurité dès le développement : OWASP, audit, bonnes pratiques.
La sécurité est souvent traitée en fin de projet — trop tard. Avec les bons skills, Claude Code intègre la sécurité dès la première ligne de code.
Le problème : la sécurité en afterthought
La plupart des vulnérabilités sont introduites pendant le développement :
- Injection SQL dans les requêtes dynamiques
- XSS dans les templates non-échappés
- CSRF sans tokens de validation
- Secrets hardcodés dans le code
Claude Code, sans instructions spécifiques, peut reproduire ces erreurs. Les skills de sécurité corrigent ça.
Les skills de sécurité essentiels
VibeSec Skill — Audit automatique
Score : 70/100 | Le gardien
VibeSec transforme Claude en auditeur de sécurité qui :
- Scanne le code pour les vulnérabilités OWASP Top 10
- Suggère des corrections avec code
- Vérifie les headers de sécurité
- Analyse les dépendances pour les CVE connues
Security Code Auditor — Analyse approfondie
Multi-plateforme | L'expert
Un skill dédié à l'analyse de sécurité :
- Détection XSS, injection SQL, SSRF
- Analyse des flux d'authentification
- Vérification du chiffrement
- Audit de conformité
Checklist de sécurité intégrée
1. Validation des entrées
Claude doit toujours valider les entrées utilisateur :
// ❌ Vulnérable à l'injection SQL
const user = await db.query(`SELECT * FROM users WHERE id = ${req.params.id}`);
// ✅ Requête paramétrée
const user = await db.query('SELECT * FROM users WHERE id = $1', [req.params.id]);
2. Échappement des sorties
Toute donnée affichée dans le HTML doit être échappée :
// ❌ Vulnérable au XSS
<div>{userInput}</div>
// ✅ React échappe par défaut, mais attention au dangerouslySetInnerHTML
<div>{sanitize(userInput)}</div>
3. Authentification et autorisation
// ❌ Vérification insuffisante
if (req.session.userId) { /* accès autorisé */ }
// ✅ Vérification du rôle ET de la ressource
if (req.session.userId && await canAccess(req.session.userId, resourceId)) {
/* accès autorisé */
}
4. Gestion des secrets
# ❌ Jamais de secrets dans le code
const API_KEY = "sk-123456789";
# ✅ Variables d'environnement
const API_KEY = process.env.API_KEY;
5. Headers de sécurité
// Configurez dans votre middleware ou next.config.js
const securityHeaders = {
'X-Content-Type-Options': 'nosniff',
'X-Frame-Options': 'DENY',
'X-XSS-Protection': '1; mode=block',
'Strict-Transport-Security': 'max-age=31536000; includeSubDomains',
'Content-Security-Policy': "default-src 'self'",
};
Workflow sécurité recommandé
- Pendant le développement : VibeSec actif en permanence
- Avant chaque PR : Audit Security Code Auditor
- Hebdomadaire : Scan des dépendances (
npm audit) - Mensuel : Review complète des permissions et accès
Intégration avec d'autres skills
| Combinaison | Bénéfice |
|---|---|
| VibeSec + Playwright | Tests E2E de sécurité |
| Security Auditor + Git Workflow | Audit avant chaque commit |
| VibeSec + Next.js Expert | SSR sécurisé |
Les erreurs que Claude Code attrape
Avec les skills de sécurité activés, Claude détecte :
- ✅ Injections SQL et NoSQL
- ✅ XSS (stored, reflected, DOM-based)
- ✅ CSRF sans protection
- ✅ Secrets dans le code source
- ✅ Dépendances vulnérables
- ✅ Permissions trop larges
- ✅ Headers de sécurité manquants
Conclusion
La sécurité n'est pas un skill optionnel — c'est une fondation. Installez VibeSec et Security Code Auditor dès maintenant, et laissez Claude attraper les vulnérabilités avant qu'elles n'atteignent la production.