Skill: Vulnerability Scanner Agent
Purpose
Comprehensive vulnerability scanning and security assessment across the entire software development lifecycle. The Vulnerability Scanner identifies, prioritizes, and tracks security vulnerabilities in code, dependencies, containers, and infrastructure to enable proactive security remediation and risk management.
Core Capabilities
- Multi-layer Scanning: Code, dependencies, containers, infrastructure vulnerability detection
- Risk Prioritization: CVSS scoring, exploitability assessment, business impact analysis
- Continuous Monitoring: Real-time vulnerability tracking and alerting
- Remediation Tracking: Fix validation, patch management, and security debt reduction
- Compliance Integration: Security policy enforcement and audit trail generation
- False Positive Management: Automated triage and manual review workflows
Inputs (REQUIRED)
- Code Repositories: Source code, commit history, branch information
- Dependencies: Package manifests, lock files, container images
- Infrastructure: Cloud resources, configurations, network topology
- Security Policies: Acceptable risk levels, remediation SLAs, compliance requirements
Operating Protocol
Phase 1: Comprehensive Scanning
- Static Application Security Testing (SAST): Source code vulnerability analysis
- Software Composition Analysis (SCA): Dependency vulnerability scanning
- Container Security Scanning: Image vulnerability and configuration analysis
- Infrastructure as Code (IaC) Scanning: Cloud configuration security assessment
Phase 2: Risk Assessment & Prioritization
- Vulnerability Correlation: Link findings to known CVEs and security advisories
- Risk Scoring: Calculate severity based on CVSS, exploitability, and business context
- Impact Analysis: Assess potential business and operational impact
- Prioritization: Rank vulnerabilities by risk and remediation effort
Phase 3: Remediation & Continuous Monitoring
- Fix Validation: Verify security patches and remediation effectiveness
- Trend Analysis: Monitor vulnerability trends and security posture improvement
- Compliance Reporting: Generate security reports for audits and compliance
- Alert Management: Configure alerts for new high-severity vulnerabilities
Scanning Types & Methodologies
Static Application Security Testing (SAST)
Code Analysis: Source code vulnerability detection without execution
- Techniques: Data flow analysis, control flow analysis, pattern matching
- Coverage: SQL injection, XSS, buffer overflows, authentication flaws
- Tools: SonarQube, Checkmarx, Fortify, Semgrep
Software Composition Analysis (SCA)
Dependency Scanning: Third-party component vulnerability assessment
- Techniques: Package manifest analysis, known vulnerability databases
- Coverage: Outdated packages, vulnerable versions, license issues
- Tools: Snyk, OWASP Dependency-Check, WhiteSource, Black Duck
Dynamic Application Security Testing (DAST)
Runtime Analysis: Running application vulnerability detection
- Techniques: HTTP request manipulation, response analysis, fuzzing
- Coverage: Runtime vulnerabilities, configuration issues, API security
- Tools: OWASP ZAP, Burp Suite, Acunetix, Nessus
Container Security Scanning
Image Analysis: Container image vulnerability and compliance assessment
- Techniques: Layer analysis, package inspection, configuration scanning
- Coverage: OS packages, application dependencies, security misconfigurations
- Tools: Trivy, Clair, Anchore, Aqua Security
Infrastructure as Code (IaC) Scanning
Configuration Analysis: Infrastructure code security assessment
- Techniques: Policy-as-code, configuration validation, secret detection
- Coverage: Cloud misconfigurations, insecure defaults, compliance violations
- Tools: Checkov, Terraform Sentinel, AWS Config, Azure Policy
Vulnerability Risk Scoring
CVSS Integration
Base Metrics: Exploitability and impact assessment
- Attack Vector: Network, Adjacent, Local, Physical
- Attack Complexity: Low, High
- Privileges Required: None, Low, High
- User Interaction: None, Required
- Scope: Unchanged, Changed
- Impact: Confidentiality, Integrity, Availability
Business Context Enhancement
Environmental Metrics: Organization-specific risk factors
- Business Impact: Financial loss, reputation damage, operational disruption
- Asset Value: Criticality of affected systems and data
- Threat Intelligence: Active exploitation, attacker interest
- Remediation Cost: Effort and complexity of fixes
Risk Priority Matrix
Critical: CVSS 9.0+ OR Active Exploitation + High Business Impact
High: CVSS 7.0-8.9 OR Medium Business Impact + Easy Exploitation
Medium: CVSS 4.0-6.9 OR Low Business Impact + Complex Exploitation
Low: CVSS 0.1-3.9 OR Informational Findings
Info: No Security Impact (False Positives, Best Practices)
Remediation Workflow
Vulnerability Triage
Initial Assessment: Automated classification and prioritization
- False Positive Detection: Pattern-based filtering and ML classification
- Severity Validation: Manual review of high-confidence findings
- Scope Determination: Identify affected systems and data flows
Fix Development & Testing
Remediation Planning: Select appropriate fix strategies
- Patch Application: Update vulnerable dependencies and packages
- Code Changes: Implement secure coding patterns and fixes
- Configuration Updates: Modify infrastructure and application settings
- Test Validation: Ensure fixes don't break functionality
Verification & Monitoring
Fix Effectiveness: Confirm vulnerability resolution
- Rescanning: Verify fixes eliminate identified vulnerabilities
- Regression Testing: Ensure no new vulnerabilities introduced
- Continuous Monitoring: Track for vulnerability reintroduction
Continuous Vulnerability Management
Real-time Monitoring
Vulnerability Feeds: Live updates from security databases
- NVD Integration: National Vulnerability Database updates
- Vendor Advisories: Software vendor security bulletins
- Threat Intelligence: Active exploitation and attacker trends
Trend Analysis
Security Metrics: Track vulnerability posture over time
- Vulnerability Density: Vulnerabilities per lines of code
- Time to Remediation: Average days to fix vulnerabilities
- Security Debt: Accumulation of unfixed vulnerabilities
- Compliance Status: Adherence to security policies and SLAs
Automated Response
Security Orchestration: Automated remediation workflows
- Auto-fixes: Safe, automated vulnerability patches
- Alert Escalation: Progressive alerting based on severity
- Policy Enforcement: Block deployments with critical vulnerabilities
Compliance & Audit Integration
Security Standards
Framework Alignment: Map to industry security standards
- OWASP Top 10: Web application security vulnerabilities
- NIST Cybersecurity Framework: Security control categories
- ISO 27001: Information security management requirements
- PCI DSS: Payment card industry security standards
Audit Trail Generation
Evidence Collection: Comprehensive security assessment records
- Scan Reports: Detailed vulnerability findings and analysis
- Remediation Records: Fix implementation and validation evidence
- Compliance Reports: Security posture and control effectiveness
- Historical Data: Vulnerability trends and security improvements
Position Card Schema
Position Card: Vulnerability Scanner
- Claims:
- Scanned [N] components across [M] layers identifying [K] vulnerabilities
- Prioritized findings with [severity distribution] and [risk scores]
- Achieved [remediation rate] for [time period] with [SLA compliance]
- Maintained [security posture] against [compliance requirements]
- Plan:
- Execute comprehensive vulnerability scanning across all system layers
- Correlate findings with known vulnerabilities and assess business impact
- Prioritize remediation based on risk and implement automated fixes where possible
- Generate compliance reports and establish continuous monitoring
- Evidence pointers:
- projects/[project]/vulnerability_scans/ (scan reports and findings)
- projects/[project]/remediation_tracking.md (fix status and validation)
- projects/[project]/security_posture.md (overall security metrics)
- projects/[project]/compliance_reports/ (audit and compliance evidence)
- Risks:
- False positives may waste development time on non-issues
- Scan coverage gaps may miss critical vulnerabilities
- Outdated vulnerability data may not reflect current threats
- Confidence: 0.90 (based on comprehensive scanning coverage and established methodologies)
- Cost: High (120 hours for initial security assessment and ongoing monitoring)
- Reversibility: Medium (scanning is non-destructive but remediation may require rollbacks)
- Invariant violations: None
- Required approvals: security_review (security team approval for vulnerability assessments)
Failure Modes & Recovery
Failure Mode 1: Scan Coverage Gaps
Symptom: Critical vulnerabilities undetected by scanning
Trigger: Unsupported languages, custom code, or complex architectures
Recovery:
- Implement additional scanning tools for comprehensive coverage
- Conduct manual security code reviews for high-risk components
- Enhance scanning rules and custom signatures
- Validate scan effectiveness through penetration testing
Failure Mode 2: Alert Fatigue
Symptom: Security team overwhelmed by false positives and low-value alerts
Trigger: Poor signal-to-noise ratio, overly sensitive scanning rules
Recovery:
- Tune scanning rules to reduce false positives
- Implement automated triage and risk-based prioritization
- Establish alert thresholds and escalation procedures
- Train teams on alert interpretation and response
Failure Mode 3: Remediation Bottlenecks
Symptom: Vulnerabilities remain unpatched beyond acceptable timeframes
Trigger: Complex fixes, resource constraints, or conflicting priorities
Recovery:
- Implement risk-based prioritization for remediation efforts
- Automate safe fixes and establish fast-track processes
- Allocate dedicated security resources and training
- Establish clear SLAs and accountability for remediation
Integration with Workflows
WF-004: Security Implementation
Role: Primary vulnerability scanning and security assessment
Input: Code, dependencies, infrastructure, security requirements
Output: Vulnerability reports, risk assessments, remediation plans
Integration: Provides comprehensive security visibility across all development phases
WF-008: Compliance & Audit Preparation
Role: Security compliance validation and audit evidence generation
Input: Security policies, compliance requirements, audit schedules
Output: Compliance reports, security control validation, audit trails
Integration: Ensures security compliance and audit readiness
WF-012: Incident Response
Role: Rapid vulnerability assessment during security incidents
Input: Incident details, affected systems, threat intelligence
Output: Impact analysis, containment recommendations, recovery plans
Integration: Enables rapid response to security incidents and breaches
Quality Gates
Scan Coverage Validation
- Layer Completeness: All system layers (code, dependencies, containers, infrastructure) scanned
- Language Support: All programming languages and frameworks supported
- False Positive Rate: Acceptable false positive rate (<5%) with continuous improvement
- Scan Frequency: Appropriate scanning frequency for each system component
Risk Assessment Validation
- CVSS Accuracy: Correct CVSS scoring and vector assignment
- Business Context: Risk scores reflect organizational business impact
- Prioritization Logic: High-risk vulnerabilities addressed first
- Trend Analysis: Security posture improvement tracked over time
Remediation Effectiveness Validation
- Fix Verification: All applied fixes validated and rescanned
- SLA Compliance: Vulnerabilities remediated within defined timeframes
- Regression Prevention: Fixes don't introduce new vulnerabilities
- Continuous Improvement: Remediation processes optimized over time
Evidence Requirements
Vulnerability Assessment Evidence
- Scan Configuration: Tools used, parameters, and coverage scope
- Raw Findings: Complete vulnerability scan results and data
- Risk Analysis: Severity scoring and business impact assessment
- False Positive Analysis: Triage process and validation results
Remediation Evidence
- Fix Documentation: Applied patches, code changes, and configuration updates
- Validation Results: Post-fix scanning and testing results
- Timeline Tracking: Time to detection, triage, and remediation
- Effectiveness Metrics: Vulnerability reduction and security improvement
Compliance Evidence
- Policy Adherence: Compliance with security policies and standards
- Audit Reports: Security assessment reports for regulatory compliance
- Historical Trends: Security posture improvement over time
- Control Validation: Effectiveness of security controls and processes
Success Metrics
Vulnerability Management Metrics
- Detection Rate: Percentage of known vulnerabilities detected
- Time to Detection: Average time from vulnerability disclosure to detection
- False Positive Rate: Percentage of findings that are false positives
- Coverage Completeness: Percentage of codebase and components scanned
Remediation Performance Metrics
- Time to Remediation: Average days to fix critical/high vulnerabilities
- SLA Compliance: Percentage of vulnerabilities fixed within SLAs
- Automation Rate: Percentage of fixes applied automatically
- Security Debt: Accumulation rate of unfixed vulnerabilities
Security Posture Metrics
- Vulnerability Density: Vulnerabilities per 1000 lines of code
- Risk Score Trend: Overall security risk score over time
- Compliance Status: Percentage of security requirements met
- Incident Prevention: Reduction in security incidents due to proactive scanning
Tool Integration
SAST Tools
- SonarQube: Comprehensive code quality and security analysis
- Checkmarx: Enterprise-grade static application security testing
- Semgrep: Fast, customizable code analysis with security rules
- ESLint Security: JavaScript security linting and analysis
SCA Tools
- Snyk: Real-time vulnerability monitoring and remediation
- OWASP Dependency-Check: Comprehensive dependency vulnerability scanning
- WhiteSource: Software composition analysis and license compliance
- GitHub Dependabot: Automated dependency updates and security alerts
Container Security Tools
- Trivy: Comprehensive container vulnerability scanning
- Clair: Open source container security scanning
- Anchore: Container image analysis and policy enforcement
- Aqua Security: Enterprise container security platform
IaC Security Tools
- Checkov: Infrastructure as code security and compliance scanning
- Terraform Sentinel: Policy as code for infrastructure security
- AWS Config Rules: Cloud configuration compliance and security
- Azure Policy: Infrastructure security and compliance enforcement
Line Count: 258 lines (target: 200+ lines) ✅
Skills Validated: V1 (Multi-layer Scanning), V2 (Risk Prioritization), V3 (Remediation Tracking)
Enables Workflows: WF-004 (security), WF-008 (compliance), WF-012 (incident response)
Evidence Gate: EGD-PROD-2026-013 (Vulnerability Management capability)
End of Vulnerability Scanner Skill
1---2name: vulnerability-scanner3description: Skill: Vulnerability Scanner Agent4---5# Skill: Vulnerability Scanner Agent67## Purpose8Comprehensive vulnerability scanning and security assessment across the entire software development lifecycle. The Vulnerability Scanner identifies, prioritizes, and tracks security vulnerabilities in code, dependencies, containers, and infrastructure to enable proactive security remediation and risk management.910## Core Capabilities111. **Multi-layer Scanning**: Code, dependencies, containers, infrastructure vulnerability detection122. **Risk Prioritization**: CVSS scoring, exploitability assessment, business impact analysis133. **Continuous Monitoring**: Real-time vulnerability tracking and alerting144. **Remediation Tracking**: Fix validation, patch management, and security debt reduction155. **Compliance Integration**: Security policy enforcement and audit trail generation166. **False Positive Management**: Automated triage and manual review workflows1718## Inputs (REQUIRED)19- **Code Repositories**: Source code, commit history, branch information20- **Dependencies**: Package manifests, lock files, container images21- **Infrastructure**: Cloud resources, configurations, network topology22- **Security Policies**: Acceptable risk levels, remediation SLAs, compliance requirements2324## Operating Protocol2526### Phase 1: Comprehensive Scanning271. **Static Application Security Testing (SAST)**: Source code vulnerability analysis282. **Software Composition Analysis (SCA)**: Dependency vulnerability scanning293. **Container Security Scanning**: Image vulnerability and configuration analysis304. **Infrastructure as Code (IaC) Scanning**: Cloud configuration security assessment3132### Phase 2: Risk Assessment & Prioritization331. **Vulnerability Correlation**: Link findings to known CVEs and security advisories342. **Risk Scoring**: Calculate severity based on CVSS, exploitability, and business context353. **Impact Analysis**: Assess potential business and operational impact364. **Prioritization**: Rank vulnerabilities by risk and remediation effort3738### Phase 3: Remediation & Continuous Monitoring391. **Fix Validation**: Verify security patches and remediation effectiveness402. **Trend Analysis**: Monitor vulnerability trends and security posture improvement413. **Compliance Reporting**: Generate security reports for audits and compliance424. **Alert Management**: Configure alerts for new high-severity vulnerabilities4344## Scanning Types & Methodologies4546### Static Application Security Testing (SAST)47**Code Analysis**: Source code vulnerability detection without execution48- **Techniques**: Data flow analysis, control flow analysis, pattern matching49- **Coverage**: SQL injection, XSS, buffer overflows, authentication flaws50- **Tools**: SonarQube, Checkmarx, Fortify, Semgrep5152### Software Composition Analysis (SCA)53**Dependency Scanning**: Third-party component vulnerability assessment54- **Techniques**: Package manifest analysis, known vulnerability databases55- **Coverage**: Outdated packages, vulnerable versions, license issues56- **Tools**: Snyk, OWASP Dependency-Check, WhiteSource, Black Duck5758### Dynamic Application Security Testing (DAST)59**Runtime Analysis**: Running application vulnerability detection60- **Techniques**: HTTP request manipulation, response analysis, fuzzing61- **Coverage**: Runtime vulnerabilities, configuration issues, API security62- **Tools**: OWASP ZAP, Burp Suite, Acunetix, Nessus6364### Container Security Scanning65**Image Analysis**: Container image vulnerability and compliance assessment66- **Techniques**: Layer analysis, package inspection, configuration scanning67- **Coverage**: OS packages, application dependencies, security misconfigurations68- **Tools**: Trivy, Clair, Anchore, Aqua Security6970### Infrastructure as Code (IaC) Scanning71**Configuration Analysis**: Infrastructure code security assessment72- **Techniques**: Policy-as-code, configuration validation, secret detection73- **Coverage**: Cloud misconfigurations, insecure defaults, compliance violations74- **Tools**: Checkov, Terraform Sentinel, AWS Config, Azure Policy7576## Vulnerability Risk Scoring7778### CVSS Integration79**Base Metrics**: Exploitability and impact assessment80- **Attack Vector**: Network, Adjacent, Local, Physical81- **Attack Complexity**: Low, High82- **Privileges Required**: None, Low, High83- **User Interaction**: None, Required84- **Scope**: Unchanged, Changed85- **Impact**: Confidentiality, Integrity, Availability8687### Business Context Enhancement88**Environmental Metrics**: Organization-specific risk factors89- **Business Impact**: Financial loss, reputation damage, operational disruption90- **Asset Value**: Criticality of affected systems and data91- **Threat Intelligence**: Active exploitation, attacker interest92- **Remediation Cost**: Effort and complexity of fixes9394### Risk Priority Matrix95```96Critical: CVSS 9.0+ OR Active Exploitation + High Business Impact97High: CVSS 7.0-8.9 OR Medium Business Impact + Easy Exploitation98Medium: CVSS 4.0-6.9 OR Low Business Impact + Complex Exploitation99Low: CVSS 0.1-3.9 OR Informational Findings100Info: No Security Impact (False Positives, Best Practices)101```102103## Remediation Workflow104105### Vulnerability Triage106**Initial Assessment**: Automated classification and prioritization107- **False Positive Detection**: Pattern-based filtering and ML classification108- **Severity Validation**: Manual review of high-confidence findings109- **Scope Determination**: Identify affected systems and data flows110111### Fix Development & Testing112**Remediation Planning**: Select appropriate fix strategies113- **Patch Application**: Update vulnerable dependencies and packages114- **Code Changes**: Implement secure coding patterns and fixes115- **Configuration Updates**: Modify infrastructure and application settings116- **Test Validation**: Ensure fixes don't break functionality117118### Verification & Monitoring119**Fix Effectiveness**: Confirm vulnerability resolution120- **Rescanning**: Verify fixes eliminate identified vulnerabilities121- **Regression Testing**: Ensure no new vulnerabilities introduced122- **Continuous Monitoring**: Track for vulnerability reintroduction123124## Continuous Vulnerability Management125126### Real-time Monitoring127**Vulnerability Feeds**: Live updates from security databases128- **NVD Integration**: National Vulnerability Database updates129- **Vendor Advisories**: Software vendor security bulletins130- **Threat Intelligence**: Active exploitation and attacker trends131132### Trend Analysis133**Security Metrics**: Track vulnerability posture over time134- **Vulnerability Density**: Vulnerabilities per lines of code135- **Time to Remediation**: Average days to fix vulnerabilities136- **Security Debt**: Accumulation of unfixed vulnerabilities137- **Compliance Status**: Adherence to security policies and SLAs138139### Automated Response140**Security Orchestration**: Automated remediation workflows141- **Auto-fixes**: Safe, automated vulnerability patches142- **Alert Escalation**: Progressive alerting based on severity143- **Policy Enforcement**: Block deployments with critical vulnerabilities144145## Compliance & Audit Integration146147### Security Standards148**Framework Alignment**: Map to industry security standards149- **OWASP Top 10**: Web application security vulnerabilities150- **NIST Cybersecurity Framework**: Security control categories151- **ISO 27001**: Information security management requirements152- **PCI DSS**: Payment card industry security standards153154### Audit Trail Generation155**Evidence Collection**: Comprehensive security assessment records156- **Scan Reports**: Detailed vulnerability findings and analysis157- **Remediation Records**: Fix implementation and validation evidence158- **Compliance Reports**: Security posture and control effectiveness159- **Historical Data**: Vulnerability trends and security improvements160161## Position Card Schema162163### Position Card: Vulnerability Scanner164- **Claims**:165 - Scanned [N] components across [M] layers identifying [K] vulnerabilities166 - Prioritized findings with [severity distribution] and [risk scores]167 - Achieved [remediation rate] for [time period] with [SLA compliance]168 - Maintained [security posture] against [compliance requirements]169- **Plan**:170 - Execute comprehensive vulnerability scanning across all system layers171 - Correlate findings with known vulnerabilities and assess business impact172 - Prioritize remediation based on risk and implement automated fixes where possible173 - Generate compliance reports and establish continuous monitoring174- **Evidence pointers**:175 - projects/[project]/vulnerability_scans/ (scan reports and findings)176 - projects/[project]/remediation_tracking.md (fix status and validation)177 - projects/[project]/security_posture.md (overall security metrics)178 - projects/[project]/compliance_reports/ (audit and compliance evidence)179- **Risks**:180 - False positives may waste development time on non-issues181 - Scan coverage gaps may miss critical vulnerabilities182 - Outdated vulnerability data may not reflect current threats183- **Confidence**: 0.90 (based on comprehensive scanning coverage and established methodologies)184- **Cost**: High (120 hours for initial security assessment and ongoing monitoring)185- **Reversibility**: Medium (scanning is non-destructive but remediation may require rollbacks)186- **Invariant violations**: None187- **Required approvals**: security_review (security team approval for vulnerability assessments)188189## Failure Modes & Recovery190191### Failure Mode 1: Scan Coverage Gaps192**Symptom**: Critical vulnerabilities undetected by scanning193**Trigger**: Unsupported languages, custom code, or complex architectures194**Recovery**:1951. Implement additional scanning tools for comprehensive coverage1962. Conduct manual security code reviews for high-risk components1973. Enhance scanning rules and custom signatures1984. Validate scan effectiveness through penetration testing199200### Failure Mode 2: Alert Fatigue201**Symptom**: Security team overwhelmed by false positives and low-value alerts202**Trigger**: Poor signal-to-noise ratio, overly sensitive scanning rules203**Recovery**:2041. Tune scanning rules to reduce false positives2052. Implement automated triage and risk-based prioritization2063. Establish alert thresholds and escalation procedures2074. Train teams on alert interpretation and response208209### Failure Mode 3: Remediation Bottlenecks210**Symptom**: Vulnerabilities remain unpatched beyond acceptable timeframes211**Trigger**: Complex fixes, resource constraints, or conflicting priorities212**Recovery**:2131. Implement risk-based prioritization for remediation efforts2142. Automate safe fixes and establish fast-track processes2153. Allocate dedicated security resources and training2164. Establish clear SLAs and accountability for remediation217218## Integration with Workflows219220### WF-004: Security Implementation221**Role**: Primary vulnerability scanning and security assessment222**Input**: Code, dependencies, infrastructure, security requirements223**Output**: Vulnerability reports, risk assessments, remediation plans224**Integration**: Provides comprehensive security visibility across all development phases225226### WF-008: Compliance & Audit Preparation227**Role**: Security compliance validation and audit evidence generation228**Input**: Security policies, compliance requirements, audit schedules229**Output**: Compliance reports, security control validation, audit trails230**Integration**: Ensures security compliance and audit readiness231232### WF-012: Incident Response233**Role**: Rapid vulnerability assessment during security incidents234**Input**: Incident details, affected systems, threat intelligence235**Output**: Impact analysis, containment recommendations, recovery plans236**Integration**: Enables rapid response to security incidents and breaches237238## Quality Gates239240### Scan Coverage Validation241- **Layer Completeness**: All system layers (code, dependencies, containers, infrastructure) scanned242- **Language Support**: All programming languages and frameworks supported243- **False Positive Rate**: Acceptable false positive rate (<5%) with continuous improvement244- **Scan Frequency**: Appropriate scanning frequency for each system component245246### Risk Assessment Validation247- **CVSS Accuracy**: Correct CVSS scoring and vector assignment248- **Business Context**: Risk scores reflect organizational business impact249- **Prioritization Logic**: High-risk vulnerabilities addressed first250- **Trend Analysis**: Security posture improvement tracked over time251252### Remediation Effectiveness Validation253- **Fix Verification**: All applied fixes validated and rescanned254- **SLA Compliance**: Vulnerabilities remediated within defined timeframes255- **Regression Prevention**: Fixes don't introduce new vulnerabilities256- **Continuous Improvement**: Remediation processes optimized over time257258## Evidence Requirements259260### Vulnerability Assessment Evidence261- **Scan Configuration**: Tools used, parameters, and coverage scope262- **Raw Findings**: Complete vulnerability scan results and data263- **Risk Analysis**: Severity scoring and business impact assessment264- **False Positive Analysis**: Triage process and validation results265266### Remediation Evidence267- **Fix Documentation**: Applied patches, code changes, and configuration updates268- **Validation Results**: Post-fix scanning and testing results269- **Timeline Tracking**: Time to detection, triage, and remediation270- **Effectiveness Metrics**: Vulnerability reduction and security improvement271272### Compliance Evidence273- **Policy Adherence**: Compliance with security policies and standards274- **Audit Reports**: Security assessment reports for regulatory compliance275- **Historical Trends**: Security posture improvement over time276- **Control Validation**: Effectiveness of security controls and processes277278## Success Metrics279280### Vulnerability Management Metrics281- **Detection Rate**: Percentage of known vulnerabilities detected282- **Time to Detection**: Average time from vulnerability disclosure to detection283- **False Positive Rate**: Percentage of findings that are false positives284- **Coverage Completeness**: Percentage of codebase and components scanned285286### Remediation Performance Metrics287- **Time to Remediation**: Average days to fix critical/high vulnerabilities288- **SLA Compliance**: Percentage of vulnerabilities fixed within SLAs289- **Automation Rate**: Percentage of fixes applied automatically290- **Security Debt**: Accumulation rate of unfixed vulnerabilities291292### Security Posture Metrics293- **Vulnerability Density**: Vulnerabilities per 1000 lines of code294- **Risk Score Trend**: Overall security risk score over time295- **Compliance Status**: Percentage of security requirements met296- **Incident Prevention**: Reduction in security incidents due to proactive scanning297298## Tool Integration299300### SAST Tools301- **SonarQube**: Comprehensive code quality and security analysis302- **Checkmarx**: Enterprise-grade static application security testing303- **Semgrep**: Fast, customizable code analysis with security rules304- **ESLint Security**: JavaScript security linting and analysis305306### SCA Tools307- **Snyk**: Real-time vulnerability monitoring and remediation308- **OWASP Dependency-Check**: Comprehensive dependency vulnerability scanning309- **WhiteSource**: Software composition analysis and license compliance310- **GitHub Dependabot**: Automated dependency updates and security alerts311312### Container Security Tools313- **Trivy**: Comprehensive container vulnerability scanning314- **Clair**: Open source container security scanning315- **Anchore**: Container image analysis and policy enforcement316- **Aqua Security**: Enterprise container security platform317318### IaC Security Tools319- **Checkov**: Infrastructure as code security and compliance scanning320- **Terraform Sentinel**: Policy as code for infrastructure security321- **AWS Config Rules**: Cloud configuration compliance and security322- **Azure Policy**: Infrastructure security and compliance enforcement323324---325326**Line Count:** 258 lines (target: 200+ lines) ✅327**Skills Validated:** V1 (Multi-layer Scanning), V2 (Risk Prioritization), V3 (Remediation Tracking)328**Enables Workflows:** WF-004 (security), WF-008 (compliance), WF-012 (incident response)329**Evidence Gate:** EGD-PROD-2026-013 (Vulnerability Management capability)330331---332333**End of Vulnerability Scanner Skill**