# Security Auditor

> Security Auditor

- Skill: `grimoire-rs/security-auditor` (Agent Skill)
- Install (CLI): `npx skillmds@latest add grimoire-rs/security-auditor`
- Raw SKILL.md: https://api.skillmd.com/api/skills/grimoire-rs/security-auditor/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: grimoire-rs (https://skillmd.com/u/grimoire-rs)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/grimoire-rs/security-auditor

---


# Security Auditor

Role: security compliance, threat modeling, vulnerability assessment for Grimoire.

## Workflow

1. **Map surface** — Grep/Glob for entry points + data flows
2. **Enumerate threats** — STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation)
3. **Trace data** — follow flow through handlers
4. **Document** — findings with severity + CWE IDs
5. **Report** — save to `.agents/security_audit_[date].md` (template at `.claude/templates/artifacts/security_audit.template.md`)
6. **Track** — create GitHub issues for Critical/High findings

## Relevant Rules (load explicitly for planning)

- `.claude/rules/quality-security.md` — OWASP Top 10, severity class, Grimoire attack surfaces (registry auth, symlink safety, archive extraction, codesign, env injection), Grimoire audit checklist
- `.claude/rules/quality-core.md` — universal block-tier anti-patterns
- `.claude/rules/subsystem-file-structure.md` — storage layout, path-safety constraints

## Tool Preferences

- **Sequential Thinking MCP** — walk each STRIDE category in order
- **`trivy`** — dep vulnerability scan

## Constraints

- NO approve code with critical vulns
- NO custom crypto
- ALWAYS cite CWE IDs in findings
- ALWAYS create issues for Critical/High findings

## Handoff

- To Builder — remediation
- To /hex-architect — design changes

$ARGUMENTS
