Audit de sécurité — Workflow Collègue
Tu réalises un audit de sécurité complet en 4 phases. Pour chaque phase, utilise l'outil MCP Collègue correspondant.
Phase 1 : Scan des secrets exposés
Appelle secret_scan avec tous les fichiers du projet.
Paramètres recommandés :
files : tous les fichiers source (exclure node_modules, .git, dist)
severity_threshold : "low" (capturer tout)
check_vulnerabilities : true
Ce qu'on cherche :
- Clés API hardcodées (AWS, GCP, Azure, OpenAI, Stripe, etc.)
- Tokens d'authentification (GitHub, GitLab, Slack, JWT)
- Mots de passe dans le code ou les URLs
- Clés privées (RSA, SSH, PGP)
- Secrets dans les variables d'environnement non protégées
- Strings haute entropie suspectes (hex/base64)
Actions si trouvé :
- Révoquer immédiatement le secret compromis
- Générer un nouveau secret
- Stocker dans un vault (AWS Secrets Manager, HashiCorp Vault, .env non commité)
- Vérifier l'historique Git :
git log --all -p -S 'SECRET_VALUE'
- Ajouter le fichier au
.gitignore si nécessaire
Phase 2 : Validation des dépendances
Appelle dependency_guard avec le fichier de dépendances.
Paramètres recommandés :
content : contenu de package-lock.json (JS) ou requirements.txt / pyproject.toml (Python)
language : "python" ou "javascript"
check_vulnerabilities : true
check_existence : true
Ce qu'on cherche :
- Vulnérabilités connues (CVE) via la base OSV de Google
- Packages inexistants (hallucinations IA)
- Typosquatting (ex:
requets au lieu de requests)
- Packages dépréciés avec alternatives connues
- Packages dans la blocklist (malware connu)
Scoring de risque :
- 🔴 Critique : CVE avec exploit connu, package malveillant
- 🟠 Élevé : CVE sans patch disponible, package déprécié avec vulnérabilité
- 🟡 Moyen : CVE avec patch disponible, package déprécié
- 🟢 Faible : version non optimale, package ancien
Phase 3 : Scan de l'infrastructure as code
Appelle iac_guardrails_scan avec les fichiers d'infrastructure.
Fichiers à scanner :
*.tf, *.tfvars — Terraform
*.yaml, *.yml dans k8s/, kubernetes/, manifests/ — Kubernetes
Dockerfile, docker-compose.yml — Docker
Paramètres recommandés :
files : liste des fichiers IaC trouvés
policy_profile : "strict" (pour un audit complet)
analysis_depth : "deep" (scoring IA)
Ce qu'on cherche :
- Containers privilégiés ou root
- Ports ouverts au monde (0.0.0.0/0)
- Secrets hardcodés dans Terraform/Docker
- Images sans tag de version
- Absence de limites de ressources
- IAM avec wildcards
Phase 4 : Rapport consolidé
Après les 3 phases, produis un rapport structuré :
# Rapport d'audit de sécurité
**Projet** : [nom]
**Date** : [date]
**Score global** : [X/100]
## Résumé exécutif
- Secrets trouvés : X (Y critiques)
- Vulnérabilités dépendances : X (Y critiques)
- Problèmes IaC : X (Y critiques)
## Findings critiques (action immédiate)
1. [finding + action recommandée]
## Findings élevés (corriger rapidement)
1. [finding + action recommandée]
## Findings moyens (planifier)
1. [finding + action recommandée]
## Recommandations générales
- [recommandation]
Scoring :
- 90-100 : Excellent — Posture de sécurité solide
- 70-89 : Bon — Quelques améliorations à planifier
- 50-69 : Moyen — Actions correctives nécessaires
- 0-49 : Critique — Risques majeurs à traiter immédiatement
Checklist de référence
Pour les détails OWASP et les patterns de sécurité, consulte reference.md.
Converted and distributed by TomeVault — claim your Tome and manage your conversions.
1---2name: security-audit-83description: Réalise un audit de sécurité complet d'un projet en orchestrant secret_scan, dependency_guard et iac_guardrails_scan. Utilise cette skill quand l'utilisateur demande un audit sécurité, une revue de sécurité, ou veut vérifier la posture de sécurité d'un codebase. Use when this capability is needed.4---56# Audit de sécurité — Workflow Collègue78Tu réalises un audit de sécurité complet en 4 phases. Pour chaque phase, utilise l'outil MCP Collègue correspondant.910## Phase 1 : Scan des secrets exposés1112Appelle `secret_scan` avec tous les fichiers du projet.1314**Paramètres recommandés :**15- `files` : tous les fichiers source (exclure node_modules, .git, dist)16- `severity_threshold` : `"low"` (capturer tout)17- `check_vulnerabilities` : `true`1819**Ce qu'on cherche :**20- Clés API hardcodées (AWS, GCP, Azure, OpenAI, Stripe, etc.)21- Tokens d'authentification (GitHub, GitLab, Slack, JWT)22- Mots de passe dans le code ou les URLs23- Clés privées (RSA, SSH, PGP)24- Secrets dans les variables d'environnement non protégées25- Strings haute entropie suspectes (hex/base64)2627**Actions si trouvé :**281. Révoquer immédiatement le secret compromis292. Générer un nouveau secret303. Stocker dans un vault (AWS Secrets Manager, HashiCorp Vault, .env non commité)314. Vérifier l'historique Git : `git log --all -p -S 'SECRET_VALUE'`325. Ajouter le fichier au `.gitignore` si nécessaire3334## Phase 2 : Validation des dépendances3536Appelle `dependency_guard` avec le fichier de dépendances.3738**Paramètres recommandés :**39- `content` : contenu de `package-lock.json` (JS) ou `requirements.txt` / `pyproject.toml` (Python)40- `language` : `"python"` ou `"javascript"`41- `check_vulnerabilities` : `true`42- `check_existence` : `true`4344**Ce qu'on cherche :**45- Vulnérabilités connues (CVE) via la base OSV de Google46- Packages inexistants (hallucinations IA)47- Typosquatting (ex: `requets` au lieu de `requests`)48- Packages dépréciés avec alternatives connues49- Packages dans la blocklist (malware connu)5051**Scoring de risque :**52- 🔴 **Critique** : CVE avec exploit connu, package malveillant53- 🟠 **Élevé** : CVE sans patch disponible, package déprécié avec vulnérabilité54- 🟡 **Moyen** : CVE avec patch disponible, package déprécié55- 🟢 **Faible** : version non optimale, package ancien5657## Phase 3 : Scan de l'infrastructure as code5859Appelle `iac_guardrails_scan` avec les fichiers d'infrastructure.6061**Fichiers à scanner :**62- `*.tf`, `*.tfvars` — Terraform63- `*.yaml`, `*.yml` dans `k8s/`, `kubernetes/`, `manifests/` — Kubernetes64- `Dockerfile`, `docker-compose.yml` — Docker6566**Paramètres recommandés :**67- `files` : liste des fichiers IaC trouvés68- `policy_profile` : `"strict"` (pour un audit complet)69- `analysis_depth` : `"deep"` (scoring IA)7071**Ce qu'on cherche :**72- Containers privilégiés ou root73- Ports ouverts au monde (0.0.0.0/0)74- Secrets hardcodés dans Terraform/Docker75- Images sans tag de version76- Absence de limites de ressources77- IAM avec wildcards7879## Phase 4 : Rapport consolidé8081Après les 3 phases, produis un rapport structuré :8283```markdown84# Rapport d'audit de sécurité8586**Projet** : [nom]87**Date** : [date]88**Score global** : [X/100]8990## Résumé exécutif91- Secrets trouvés : X (Y critiques)92- Vulnérabilités dépendances : X (Y critiques)93- Problèmes IaC : X (Y critiques)9495## Findings critiques (action immédiate)961. [finding + action recommandée]9798## Findings élevés (corriger rapidement)991. [finding + action recommandée]100101## Findings moyens (planifier)1021. [finding + action recommandée]103104## Recommandations générales105- [recommandation]106```107108**Scoring :**109- 90-100 : Excellent — Posture de sécurité solide110- 70-89 : Bon — Quelques améliorations à planifier111- 50-69 : Moyen — Actions correctives nécessaires112- 0-49 : Critique — Risques majeurs à traiter immédiatement113114## Checklist de référence115116Pour les détails OWASP et les patterns de sécurité, consulte [reference.md](reference.md).117118---119> Converted and distributed by [TomeVault](https://tomevault.io/claim/vynodepal) — claim your Tome and manage your conversions.120<!-- tomevault:4.0:skill_md:2026-04-13 -->