Loading...
Loading...
Security architecture and threat modeling. OWASP Top 10 analysis, security pattern implementation, vulnerability assessment, and security review for code and infrastructure.
npx skill4agent add oimiragieo/agent-studio security-architect| Threat | Description | Example |
|---|---|---|
| Spoofing | Impersonating users/systems | Stolen credentials |
| Tampering | Modifying data | SQL injection |
| Repudiation | Denying actions | Missing audit logs |
| Information Disclosure | Data leaks | Exposed secrets |
| Denial of Service | Blocking access | Resource exhaustion |
| Elevation of Privilege | Gaining unauthorized access | Broken access control |
// BAD: SQL Injection
const query = `SELECT * FROM users WHERE id = ${userId}`;
// GOOD: Parameterized query
const query = `SELECT * FROM users WHERE id = $1`;
await db.query(query, [userId]);// BAD: Hardcoded secrets
const apiKey = 'sk-abc123...';
// GOOD: Environment variables
const apiKey = process.env.API_KEY;## Security Assessment Report
### Critical Findings
1. SQL injection in /api/users endpoint
- Risk: Data breach
- Fix: Use parameterized queries
### High Findings
2. Missing rate limiting on login
- Risk: Brute force attacks
- Fix: Implement rate limiting
### Recommendations
- Enable HTTPS everywhere
- Implement CSP headers
- Add security loggingReview the authentication flow in src/auth/ for security issues## Security Review: src/auth/
### Findings
#### CRITICAL: Weak Password Hashing
- File: src/auth/password.js:23
- Issue: Using MD5 for password hashing
- Fix: Use bcrypt with cost factor >= 12
#### HIGH: No Rate Limiting
- File: src/auth/login.js
- Issue: Login endpoint has no rate limiting
- Fix: Add rate limiting (5 attempts/minute)
#### MEDIUM: Session Not Invalidated
- File: src/auth/logout.js
- Issue: Logout doesn't invalidate server-side session
- Fix: Clear session from store on logout
### Recommendations
1. Implement bcrypt for password hashing
2. Add rate limiting middleware
3. Use secure session configurationauth-security-expert.claude/workflows/security-architect-skill-workflow.mdcat .claude/context/memory/learnings.md.claude/context/memory/learnings.md.claude/context/memory/issues.md.claude/context/memory/decisions.mdASSUME INTERRUPTION: Your context may reset. If it's not in memory, it didn't happen.