code-review-security

Installation
SKILL.md

Security Code Review

Review code for security vulnerabilities by following the full procedure in plays/code-review-security.md.

Steps

  1. Scope & Context — Establish language/framework, trust boundary (server/client/library/CLI), data sensitivity (PII, credentials, financial), and exposure (internet-facing, internal, local).

  2. Systematic Review by Vulnerability Class (priority order):

    • Injection (A03) — SQL, command, XSS, SSTI, LDAP, path traversal, header, log injection
    • Authentication & Session (A07) — Hardcoded credentials, missing auth, weak sessions, JWT issues
    • Authorization (A01) — Missing authz checks, IDOR, horizontal/vertical privilege escalation
    • Cryptography (A02) — Weak algorithms, hardcoded keys, missing encryption, custom crypto
    • Data Exposure (A01) — Sensitive data in errors/logs, credentials in code, debug mode
    • Misconfiguration (A05) — Default credentials, permissive CORS, missing security headers
    • Deserialization (A08) — Untrusted deserialization, missing integrity checks, CSRF gaps
  3. Framework-Specific Checks — Apply checks for detected framework (React, Express, Django, Flask, Spring, Rails, Go).

Installs
262
GitHub Stars
171
First Seen
Mar 31, 2026
code-review-security — owasp/secure-agent-playbook