In this article
Top 9 des Claude Skills pour la cybersécurité, le hacking et la détection des vulnérabilités
Si vous fréquentez r/netsec ou le Discord de Hack The Box suffisamment longtemps, vous remarquerez une évolution dans la façon dont les professionnels de la sécurité parlent des outils d’IA. Le scepticisme qui dominait les discussions il y a deux ans a laissé place à une approche plus pragmatique. Les analystes SOC utilisent les LLM pour générer des règles Sigma à partir de rapports de renseignement sur les menaces. Les pentesteurs transmettent les résultats de reconnaissance à Claude et obtiennent des plans d’attaque structurés. Les analystes de logiciels malveillants génèrent des signatures YARA à partir d’analyses comportementales en quelques minutes plutôt qu’en quelques heures.
Les chiffres reflètent cette évolution. Selon le rapport State of AI Cybersecurity de Darktrace, 96 % des professionnels de la cybersécurité estiment désormais que l’IA peut améliorer considérablement la rapidité et l’efficacité de leur travail. Sur des subreddits comme r/blueteamsec et r/redteamsec, les publications sur l’ingénierie de détection assistée par l’IA et la résolution automatisée de CTF côtoient régulièrement les discussions sur les outils traditionnels. Même la communauté traditionnellement sceptique de r/ReverseEngineering s’y est ouverte, des chercheurs partageant des workflows où Claude annote les résultats de désassemblage et associe les comportements aux techniques MITRE ATT\&CK.
L’idée centrale à l’origine de cette adoption : l’IA ne remplace ni le jugement de l’analyste ni la créativité du pentesteur. Elle prend en charge les tâches toujours fastidieuses, mais indispensables (rédiger des rapports, convertir des formats de règles, recenser les surfaces d’attaque, vérifier le code par rapport aux schémas de vulnérabilités connus), afin que les humains puissent se concentrer sur ce qui exige réellement leur expertise.

Brian Clark, de Snyk, présente les trois risques de sécurité les plus courants liés à la génération de code par l’IA et explique ce que les développeurs peuvent faire pour y remédier.
Les Claude Skills constituent l’un des points d’entrée les plus intéressants dans ce workflow. Si vous ne les connaissez pas encore, il vaut la peine de les découvrir, car elles occupent une place unique dans l’écosystème Claude.
Que sont les Claude Skills (et que ne sont-elles pas) ?
L’écosystème Claude propose plusieurs mécanismes d’extension faciles à confondre. Voici un bref tour d’horizon :
Les fichiers CLAUDE.md constituent une mémoire de projet persistante. Ils sont chargés à chaque session et indiquent à Claude, par exemple, « ce projet utilise pytest » ou « utilisez toujours une indentation de 2 espaces ». Il s’agit d’un contexte permanent, et non de capacités à la demande.
Les commandes slash personnalisées (
.claude/commands/*.md) étaient de simples modèles de prompt déclenchés par/command-name. Elles ont été, dans les faits, intégrées aux Skills. Les Skills qui définissent unargument-hintdans leur frontmatter peuvent être appelées comme des commandes slash, tandis que les autres s’activent en fonction du contexte de votre tâche.Les serveurs MCP sont des processus en cours d’exécution qui exposent des outils et des sources de données via le Model Context Protocol. Ils permettent à Claude d’appeler des API, d’interroger des bases de données ou d’interagir avec des services externes. Ils nécessitent un processus serveur et du code.
Les connecteurs Claude relient Claude à des services externes comme Slack, Figma ou Asana via des serveurs MCP distants avec OAuth.
Les applications Claude désignent les plateformes sur lesquelles Claude s’exécute (Claude.ai, Claude Code, mobile, ordinateur), et non des extensions de Claude.
Les plugins sont des ensembles regroupant des Skills, des agents, des hooks et des serveurs MCP à des fins de distribution.
Les Claude Skills sont des répertoires contenant un fichier SKILL.md (avec un frontmatter YAML et des instructions Markdown), ainsi que des fichiers complémentaires facultatifs tels que des scripts, des modèles et des documents de référence. Leurs particularités :
Ce sont des répertoires, pas des fichiers uniques. Une Skill peut regrouper des scripts shell, des outils Python, de la documentation de référence et des fichiers de ressources avec ses instructions.
Divulgation progressive. Au démarrage, Claude ne charge que le
nameet ladescriptionde chaque Skill depuis son frontmatter YAML (environ 100 tokens par Skill), comme pour les descriptions des outils MCP injectées dans le contexte. Claude compare votre tâche à ces descriptions pour déterminer quelle Skill activer. Lorsqu’il en trouve une correspondante, il charge l’intégralité des instructions de SKILL.md. Les fichiers complémentaires (références, scripts, ressources) ne sont chargés qu’en cas de besoin explicite pendant l’exécution. Cette approche à trois niveaux allège la fenêtre de contexte, même lorsque des dizaines de Skills sont installées. Cela signifie aussi que le champdescriptiond’une Skill est essentiel : les descriptions vagues déclenchent leur activation de manière aléatoire, tandis que les descriptions précises, avec des expressions de déclenchement explicites (comme « Utilisez cette Skill lorsque l’utilisateur demande à corriger des vulnérabilités »), l’activent systématiquement.Elles peuvent exécuter du code. Les Skills peuvent inclure des scripts dans
scripts/que Claude exécute, et utiliser la syntaxe!command`` pour injecter une sortie dynamique dans le contexte du prompt.Elles reposent sur une norme ouverte. La spécification Agent Skills a été adoptée par Claude Code, OpenAI Codex, Cursor, Gemini CLI et d’autres, ce qui rend les Skills portables.
Elles peuvent être enregistrées comme commandes slash. Les Skills qui incluent un champ
argument-hintdans leur frontmatter YAML peuvent être appelées directement avec/skill-name. Par exemple, une Skill installée dans.claude/skills/snyk-fix/avec un argument hint devient accessible via/snyk-fix. Les Skills sans argument hint s’activent plutôt en fonction du contexte : Claude les sélectionne automatiquement lorsque votre tâche correspond à leur description.
La spécification officielle et la documentation d’Anthropic sur les Skills présentent le format complet. L’article du blog d’ingénierie d’Anthropic sur Agent Skills vaut également le détour pour comprendre les choix de conception.
Installer une Claude Skill
L’installation d’une Skill prend environ 30 secondes.
Au niveau du projet (partagée avec votre équipe via le contrôle de version) :
your-project/
└── .claude/
└── skills/
└── skill-name/
├── SKILL.md
└── scripts/
└── helper.shAu niveau de l’utilisateur (personnelle, disponible dans tous les projets) :
~/.claude/
└── skills/
└── skill-name/
├── SKILL.md
└── references/
└── REFERENCE.mdVia des plugins (pour des collections de Skills comme Trail of Bits) :
/plugin marketplace add trailofbits/skills
/plugin menuLes Skills installées au niveau du projet sont partagées avec vos collègues via le contrôle de code source. Celles installées au niveau de l’utilisateur vous sont réservées. En cas de conflit de noms, les Skills d’entreprise prévalent sur les Skills personnelles, qui prévalent à leur tour sur celles du projet.
Un point important : l’écosystème Agent Skills est récent et se développe rapidement, ce qui rend la sécurité de la chaîne d’approvisionnement essentielle. L’étude ToxicSkills de Snyk a détecté des injections de prompt dans 36 % des Skills testées et 1 467 charges utiles malveillantes dans l’écosystème. Examinez toujours le fichier SKILL.md d’une Skill et les éventuels scripts qu’elle inclut avant de l’installer. Traitez les Skills comme n’importe quel code tiers exécuté dans votre environnement.
Passons maintenant à la liste. Ces neuf Skills (et collections de Skills) couvrent tout le spectre, des tests d’intrusion offensifs à l’audit défensif du code, en passant par la correction automatisée et les pratiques de développement sécurisé.
# | Skill | Étoiles | Domaine | Source |
|---|---|---|---|---|
1 | Trail of Bits Code Audit Skills | 2 439 | SAST avec CodeQL, analyse de variantes | |
2 | Trail of Bits YARA Rule Authoring | 2 439 | Ingénierie de détection des logiciels malveillants | |
3 | Snyk Fix | 3 | Correction automatisée des vulnérabilités avec Snyk | |
4 | SecSkills Pentesting Plugin | 5 | Sécurité offensive (16 Skills + 6 agents IA) | |
5 | Claude Code OWASP | 5 | OWASP Top 10:2025, ASVS 5.0, sécurité de l’IA agentique | |
6 | Trail of Bits Building Secure Contracts | 2 439 | Sécurité des smart contracts (11 Skills) | |
7 | Snyk Learning Path | — | Parcours de formation à la sécurité personnalisés avec Snyk Learn | |
8 | Awesome Claude Skills Security | 19 | Intégration de SecLists, CTF, agents de bug bounty | |
9 | Claude Agentic Framework Security | 15 | Modélisation des menaces, revue de sécurité, conformité |
1. Trail of Bits code audit skills (CodeQL, SARIF, analyse statique)
Source : trailofbits/skills (plugins : static-analysis, insecure-defaults, variant-analysis, differential-review, sharp-edges) Étoiles : 2 439 Licence : Creative Commons Attribution-ShareAlike 4.0 Dernière mise à jour : février 2026 SKILL.md vérifié : oui (plus de 28 fichiers SKILL.md dans le dépôt)
Si vous ne deviez installer qu’un seul élément de cette liste, choisissez le dépôt de Skills de Trail of Bits. Trail of Bits est l’un des cabinets de recherche en sécurité les plus respectés du secteur, et son dépôt de Skills est la référence en matière de Claude Skills dédiées à la sécurité.
La collection d’audit de code comprend cinq plugins qui fonctionnent ensemble pour couvrir l’ensemble du workflow d’analyse statique :
static-analysis en est la pièce maîtresse. Elle comprend des Skills pour CodeQL et le traitement des sorties SARIF. La Skill CodeQL guide Claude tout au long du processus : créer une base de données CodeQL à partir du code source, élaborer des modèles d’extension de données pour les API propres au projet, sélectionner des jeux de règles (security-extended, packs communautaires de Trail of Bits) et traiter les résultats. Elle met explicitement en garde contre les raccourcis courants, comme accepter build-mode=none pour les langages compilés ou considérer l’absence de résultats comme une preuve de code sain.
insecure-defaults détecte les schémas de sécurité fail-open, dans lesquels les applications s’exécutent de manière non sécurisée en l’absence de configuration. Cette Skill fait la distinction entre les valeurs par défaut réellement exploitables et les schémas fail-secure, ce qui réduit les faux positifs.
variant-analysis sert lorsque vous avez déjà trouvé un bug et souhaitez en repérer d’autres similaires. Elle suit un processus en cinq étapes : caractériser la cause racine, créer des schémas de détection, parcourir la base de code avec CodeQL et ripgrep, valider les candidats et documenter les résultats.
differential-review se concentre sur les changements pertinents pour la sécurité dans les différences git, tandis que sharp-edges repère les API sujettes aux erreurs et les configurations dangereuses, qui ne sont pas toujours détectées comme des vulnérabilités classiques, mais risquent de piéger les développeurs.
Ce qu’elle vous apporte
Au lieu d’exécuter manuellement des outils d’analyse statique et d’examiner leurs résultats bruts, ces Skills fournissent à Claude les connaissances procédurales nécessaires pour orchestrer les outils, interpréter les résultats et vous guider dans la correction. La Skill CodeQL, par exemple, intègre une logique décisionnelle pour déterminer quand utiliser security-extended plutôt que des packs de requêtes communautaires, comment gérer les échecs de compilation selon trois méthodes différentes et quand il est utile de générer des modèles d’extension de données.
Installation
# Via plugin marketplace
/plugin marketplace add trailofbits/skills
# Then select the plugins you want
/plugin menuVous pouvez également cloner et créer manuellement un lien symbolique :
git clone https://github.com/trailofbits/skills.git ~/trail-of-bits-skills
ln -s ~/trail-of-bits-skills/plugins/static-analysis/skills/* ~/.claude/skills/Utilisation
Une fois installées, ces Skills s’activent automatiquement lorsque vous demandez à Claude d’analyser du code à la recherche de vulnérabilités, d’exécuter une analyse statique ou de trouver des bugs similaires. Vous pouvez aussi les appeler directement :
/codeql # Run CodeQL analysis
/variant-analysis # Find variants of a known bugRessources Snyk associées :
2. Trail of Bits YARA rule authoring
Source : trailofbits/skills (plugin : yara-authoring) Étoiles : 2 439 Licence : Creative Commons Attribution-ShareAlike 4.0 Dernière mise à jour : février 2026 SKILL.md vérifié : oui
Les règles YARA sont la lingua franca de la détection des logiciels malveillants. En rédiger de bonnes est un art qui consiste à trouver le juste équilibre entre précision de détection, performances et taux de faux positifs. Avec plus de 19 000 caractères d’instructions, cette Skill est l’une des plus complètes de toute la collection Trail of Bits.
Ce qu’elle couvre
La Skill guide Claude dans la rédaction de règles YARA-X (la réécriture moderne de YARA en Rust), en appliquant les bonnes pratiques issues de l’ingénierie de détection en conditions réelles :
Arbres de décision pour la sélection des chaînes afin de choisir entre chaînes de texte, motifs hexadécimaux et expressions régulières
Schémas de détection propres à chaque plateforme pour les fichiers Windows PE, macOS Mach-O, JavaScript, les extensions Chrome et les APK Android
Analyse des atomes pour optimiser les performances (en veillant à ce que le moteur interne Aho-Corasick de YARA dispose d’atomes de recherche efficaces)
Workflows de débogage des faux positifs
Prise en charge des modules CRX et DEX pour l’analyse des extensions de navigateur et des applications Android
Guide de migration de YARA legacy vers YARA-X
Cette skill impose des pratiques de qualité telles que l’analyse statique avec yara-x check, les tests sur des échantillons connus et l’évitement des pièges courants, comme les expressions régulières trop générales ou les conditions qui dégradent les performances d’analyse.
Installation
/plugin marketplace add trailofbits/skills
# Select yara-authoring from the plugin menu
/plugin menuOu manuellement :
ln -s ~/trail-of-bits-skills/plugins/yara-authoring/skills/* ~/.claude/skills/Utilisation
Demandez à Claude de rédiger des règles YARA pour une famille de logiciels malveillants, un scénario de détection ou un type de fichier spécifique. La skill s’active automatiquement lorsqu’elle détecte des tâches liées à YARA :
Write a YARA-X rule to detect Cobalt Strike beacons in PE files
Create a YARA rule for this malware sample based on its unique strings
Help me debug why my YARA rule has high false positivesPublic concerné : les analystes de logiciels malveillants, les chercheurs en menaces, les ingénieurs SOC spécialisés dans la détection et toutes les personnes qui écrivent des règles pour des pipelines d’analyse basés sur YARA.
3. Snyk Fix
Source : snyk/studio-recipes (chemin : command_directives/synchronous_remediation/claude_code/skills/snyk-fix) Étoiles : 3 Licence : Apache-2.0 Dernière mise à jour : février 2026 SKILL.md vérifié : oui
Il s’agit de la skill officielle de Snyk pour Claude, dédiée à la correction automatisée des vulnérabilités. Avec près de 19 000 caractères, elle définit un workflow complet en sept phases : analyser la demande, lancer une analyse avec Snyk, examiner les résultats, corriger la vulnérabilité, valider la correction, résumer les résultats et, en option, créer une pull request. Le cycle entier se déroule dans votre terminal.

Brian Clark, de Snyk, montre comment créer une application sécurisée avec Claude Code, puis analyse le code généré par l’IA à la recherche de vulnérabilités. C’est le workflow Snyk + Claude Code automatisé par la skill snyk-fix.
Fonctionnement
La skill gère les vulnérabilités du code (SAST) et des dépendances (SCA) grâce à l’intégration Snyk MCP. Elle détecte automatiquement le type d’analyse à lancer en fonction de votre demande :
Demande | Comportement |
|---|---|
« corriger les problèmes de sécurité » | Détecte automatiquement le type d’analyse et corrige le problème prioritaire |
« corriger les vulnérabilités du code » | Analyse SAST uniquement, correction de la vulnérabilité de code prioritaire |
« corriger les vulnérabilités des dépendances » | Analyse SCA uniquement, correction de la vulnérabilité de dépendance prioritaire |
« corriger SNYK-JS-LODASH-1018905 » | Corrigez le problème Snyk indiqué par son identifiant |
« corriger CVE-2021-44228 » | Recherche et corrige la CVE spécifiée |
« corriger les vulnérabilités XSS » | Corrige toutes les occurrences de XSS dans le fichier le plus prioritaire |
« corriger le path traversal dans server.ts » | Analyse le fichier spécifié et corrige toutes les occurrences |
Pour les vulnérabilités du code, la skill regroupe toutes les occurrences d’un même type de vulnérabilité dans un même fichier et les corrige ensemble, en procédant du bas vers le haut pour éviter les décalages de numéros de ligne. Pour les vulnérabilités des dépendances, elle recherche la version minimale qui résout le problème, vérifie la présence de changements incompatibles dans votre base de code et régénère le fichier de verrouillage.
Lors de la phase de validation, la skill relance l’analyse Snyk pour confirmer que la vulnérabilité est résolue, exécute votre suite de tests et recherche d’éventuelles régressions. Si la correction introduit de nouvelles vulnérabilités, elle effectue de nouvelles tentatives (jusqu’à trois) ou annule les changements. La skill ne crée jamais de PR automatiquement : elle vous demande toujours votre accord.
Prérequis
Cette skill nécessite que le serveur Snyk MCP soit configuré dans votre environnement Claude Code. Celui-ci fournit les outils mcp_snyk_snyk_code_scan et mcp_snyk_snyk_sca_scan.
Installation
git clone https://github.com/snyk/studio-recipes.git
cp -r studio-recipes/command_directives/synchronous_remediation/claude_code/skills/snyk-fix ~/.claude/skills/Utilisation
Une fois installée, lancez-la directement ou laissez-la s’activer selon le contexte :
/snyk-fix
fix security issues in this project
fix the path traversal vulnerability in src/api/files.ts
fix CVE-2021-44228Public concerné : tous les développeurs qui utilisent Snyk et souhaitent passer de la détection des vulnérabilités à une correction validée, sans quitter leur terminal. Elle fonctionne particulièrement bien avec la skill OWASP pour Claude Code (#5), qui aide à comprendre les catégories de vulnérabilités corrigées.

La skill snyk-fix nécessite le serveur Snyk MCP. Ce tutoriel explique comment configurer des serveurs MCP dans Claude Code CLI, notamment l’intégration Snyk qui alimente les outils d’analyse et de correction.
Ressources Snyk associées :
4. Plugin de pentest SecSkills
Source : trilwu/secskills Étoiles : 5 Licence : MIT Dernière mise à jour : novembre 2025 SKILL.md vérifié : oui
SecSkills transforme Claude Code en assistant de tests d’intrusion avec 16 skills spécialisées et 6 sous-agents d’IA couvrant l’ensemble du cycle de sécurité offensive.
16 skills
Catégorie | Skills |
|---|---|
Reconnaissance |
|
Application web |
|
Exploitation |
|
Élévation des privilèges |
|
Post-exploitation |
|
Infrastructure |
|
Mobile |
|
Web3 |
|
La skill web-app-security est particulièrement complète. Elle comprend des charges utiles prêtes à l’emploi pour tester les injections SQL, les XSS, les injections de commandes, les attaques JWT, les SSRF, le contournement de téléversement de fichiers, les XXE, les LFI/RFI et les IDOR, ainsi que des commandes pour sqlmap, ffuf, gobuster, nikto et nuclei.
6 sous-agents d’IA
Le plugin comprend également des sous-agents d’IA spécialisés qui coordonnent plusieurs skills :
pentester pour les tests généraux du Web, d’AD et de l’infrastructure
cloud-pentester pour AWS, Azure et GCP
mobile-pentester pour Android et iOS
web3-auditor pour la sécurité des contrats intelligents
red-team-operator pour la post-exploitation et la persistance
recon-specialist pour l’OSINT et la reconnaissance
Installation
/plugin marketplace add trilwu/secskills
/plugin install trilwu/secskillsOu manuellement :
git clone https://github.com/trilwu/secskills.git
cp -r secskills/skills/* ~/.claude/skills/Utilisation
SecSkills s’active selon le contexte. Lorsque vous décrivez un scénario de test d’intrusion, Claude sélectionne la skill appropriée :
I have a web app at 10.10.10.50. Start with reconnaissance and enumerate services.
Test this Flask API for OWASP Top 10 vulnerabilities.
I have a foothold on a Linux box as www-data. Help me escalate privileges.Vous pouvez également lancer des agents spécifiques :
Use the cloud-pentester agent to audit this AWS environment.Public concerné : les testeurs d’intrusion, les opérateurs Red Team, les chasseurs de bugs et les étudiants en sécurité qui s’exercent dans des environnements de laboratoire.
Important : ces skills sont conçues pour les tests de sécurité autorisés, les compétitions CTF et la formation. Respectez toujours le périmètre de votre mission.
5. Claude Code OWASP
Source : agamm/claude-code-owasp Étoiles : 5 Licence : non spécifiée Dernière mise à jour : février 2026 SKILL.md vérifié : oui
Cette skill unique et complète pour Claude sert de référence évolutive aux bonnes pratiques de sécurité OWASP. Avec près de 17 000 caractères, elle rassemble l’équivalent de plusieurs aide-mémoires de sécurité dans une seule skill, qui s’active chaque fois que Claude écrit ou examine du code.

Brian Clark, de Snyk, vérifie si le code généré par Claude passe les analyses de sécurité et découvre de véritables vulnérabilités, comme un déni de service par expression régulière. Des skills telles que cette référence OWASP aident Claude à éviter ces modèles dès le départ.
Contenu
Référence rapide OWASP Top 10:2025 présentant les dix catégories : contrôle d’accès défaillant, mauvaise configuration de sécurité, défaillances de la chaîne d’approvisionnement, défaillances cryptographiques, injections, conception non sécurisée, défaillances de l’authentification, défaillances d’intégrité, défaillances de journalisation et gestion des exceptions.
Modèles de code sécurisé avec des exemples côte à côte de code non sécurisé et sécurisé pour :
la prévention des injections SQL
la prévention des injections de commandes
le stockage des mots de passe (bcrypt avec des facteurs de coût appropriés)
le contrôle d’accès (modèles de refus par défaut)
la gestion des erreurs (conceptions en mode fermé en cas d’échec)
Sécurité de l’IA agentique (OWASP 2026) : 10 risques propres à l’IA, de plus en plus pertinents à mesure que les équipes déploient des agents d’IA :
Détournement d’objectif et injection de prompt
Mauvaise utilisation des outils et abus de privilèges
Compromission de la chaîne d’approvisionnement
Exécution de code arbitraire
Empoisonnement de la mémoire
Communications non sécurisées entre agents
Défaillances en cascade et exploitation de la confiance
Agents malveillants
Exigences ASVS 5.0 à trois niveaux de vérification (L1, L2, L3).
Particularités de sécurité propres à chaque langage pour 20 langages, dont JavaScript, Python, Java, Go, Rust, C/C++ et bien d’autres. Cette référence permet de repérer les pièges propres à certains langages (par exemple, pickle.loads() en Python est intrinsèquement non sécurisé, ou html/template en Go n’échappe pas les contextes CSS).
Installation
git clone https://github.com/agamm/claude-code-owasp.git
cp -r claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/Utilisation
Cette skill est conçue pour s’activer automatiquement lors de la rédaction et de la revue de code. Elle agit comme un garde-fou de sécurité permanent :
Review this authentication handler for security issues
Is this input validation sufficient for a REST API?
What security considerations should I add to this file upload endpoint?Public concerné : tous les développeurs qui écrivent du code avec Claude. Installez cette skill une fois au niveau utilisateur, puis oubliez-la jusqu’au jour où elle détecte une vulnérabilité qui vous aurait échappé.
Ressources Snyk associées :
6. Trail of Bits : créer des contrats sécurisés
Source : trailofbits/skills (plugin : building-secure-contracts) Étoiles : 2 439 Auteur : Omar Inuwa Licence : Creative Commons Attribution-ShareAlike 4.0 Dernière mise à jour : janvier 2026 SKILL.md vérifié : oui (11 répertoires de skills, chacun contenant un SKILL.md)
La sécurité des contrats intelligents est un domaine spécialisé où le coût d’une vulnérabilité non détectée se chiffre souvent en millions de dollars. Ce plugin rassemble 11 skills basées sur le framework open source Building Secure Contracts de Trail of Bits et sur le référentiel de vulnérabilités Not So Smart Contracts.
6 scanners de vulnérabilités ciblant les schémas d’attaque propres à chaque plateforme :
Scanner | Plateforme | Schémas |
|---|---|---|
| Algorand/TEAL | 11 schémas (renouvellement des clés, frais non vérifiés, attaques par rejeu) |
| StarkNet/Cairo | 6 schémas (débordement, réentrance, contournement de l’authentification) |
| Cosmos SDK | 9 schémas (validation, arrondi, période de déblocage) |
| Solana/Anchor | 6 schémas (CPI arbitraire, validation PDA, propriété) |
| Substrate | 7 schémas (BadOrigin, poids, débordement) |
| TON | 3 schémas (rejeu, validation du destinataire et de l’expéditeur) |
5 assistants de recommandations de développement :
/audit-prep-assistantpour préparer les bases de code aux audits de sécurité (1 à 2 semaines avant l’audit)/code-maturity-assessorbasé sur le framework de maturité à 9 catégories de Trail of Bits/guidelines-advisorpour la revue de l’architecture, de la possibilité de mise à niveau et de l’implémentation/secure-workflow-guidequi propose un processus de validation en 5 étapes (Slither, fonctionnalités spéciales, inspection visuelle, tests de propriétés, revue manuelle)/token-integration-analyzerpour vérifier la conformité ERC20/ERC721 et détecter plus de 20 modèles de jetons atypiques
Ces skills s’intègrent aux outils de sécurité disponibles (Slither, Echidna, Manticore, Tealer) et passent automatiquement à l’analyse manuelle si ces outils ne sont pas disponibles.
Installation
/plugin marketplace add trailofbits/skills
# Select building-secure-contracts from the plugin menu
/plugin menuUtilisation
Scan this Solidity contract for vulnerabilities
Prepare this codebase for a security audit
Assess the maturity of this smart contract project
Analyze this ERC20 token for weird behaviorsPublic concerné : développeurs de contrats intelligents, auditeurs en sécurité blockchain et équipes de protocoles DeFi.
7. Snyk Learning Path
Source : snyk-labs/snyk-learning-path-skill Licence : non spécifiée Dernière mise à jour : janvier 2026 SKILL.md vérifié : oui
Cette skill adopte une approche différente des autres de cette liste. Au lieu de rechercher des vulnérabilités ou de vous guider dans des attaques, elle analyse votre dépôt et crée un parcours de formation en sécurité personnalisé à partir du catalogue Snyk Learn. Elle fait le lien entre « je sais que mon code présente des problèmes de sécurité » et « je comprends pourquoi ces modèles sont dangereux et comment les éviter ».
Fonctionnement
Lorsque vous lancez la skill, elle :
Détecte la stack et le type d’application de votre dépôt en lisant les manifestes de packages, les configurations de framework, les Dockerfiles et les modèles IaC
Sélectionne les sujets pertinents dans le catalogue Snyk Learn, en fonction de votre rôle et de votre stack technique
Crée de 6 à 10 leçons structurées couvrant à la fois les workflows « Utiliser Snyk » et les schémas de vulnérabilité pertinents pour votre type d’application
Crée des exercices adaptés à votre dépôt qui s’appuient sur votre base de code réelle (exécution d’analyses Snyk, correction de problèmes réels, renforcement de configurations réelles)
La skill accepte trois paramètres : votre rôle (backend, frontend, champion de la sécurité, DevOps, etc.), le temps disponible par semaine (1 heure par défaut) et un domaine d’intérêt facultatif (SAST, IaC, conteneurs, dépendances OSS, etc.). Si vous omettez des paramètres, elle déduit des valeurs par défaut à partir du contexte de votre dépôt.
Exemple de structure de sortie
Pour un dépôt backend Node.js avec Docker et Terraform :
Leçon | Sujets | Exercices |
|---|---|---|
Risques liés aux dépendances | Chaîne d’approvisionnement, vulnérabilités connues | Exécutez Snyk SCA et corrigez une dépendance présentant un niveau de gravité élevé |
Prévention des injections | Injection SQL, injection de commandes | Repérez les schémas d’injection dans vos routes d’API |
Sécurité des conteneurs | Choix de l’image de base, renforcement de la sécurité | Analysez votre Dockerfile et réduisez la surface d’attaque de l’image |
Erreurs de configuration IaC | Groupes de sécurité et IAM Terraform | Analysez votre configuration Terraform et corrigez les buckets S3 publics |
Intégration de Snyk à la CI | Analyse du pipeline, interruption des builds | Ajoutez Snyk à votre workflow CI |
Installation
git clone https://github.com/snyk-labs/snyk-learning-path-skill.git
cp -r snyk-learning-path-skill/snyk-learning-path ~/.claude/skills/Utilisation
/snyk-learn-path backend 2h SAST
/snyk-learn-path security champion
/snyk-learn-path DevOps 30m containersOu décrivez simplement ce que vous souhaitez :
Create a security learning path for our frontend team
I'm a new security champion. What should I learn first?À qui s’adresse ce contenu : aux équipes d’ingénierie qui adoptent Snyk, aux référents sécurité qui créent des programmes de formation et aux développeurs qui souhaitent suivre une formation structurée en sécurité, adaptée à leur base de code.

Comment écrire du code sécurisé avec l’IA ? Cette vidéo présente les pratiques que la compétence Snyk Learning Path aide les équipes à intégrer à leur workflow quotidien.
Ressources Snyk associées :
8. Awesome Claude Skills Security
Source : Eyadkelleh/awesome-claude-skills-security Étoiles : 19 Licence : MIT Dernière mise à jour : décembre 2025 SKILL.md vérifié : oui (7 fichiers SKILL.md dans les répertoires seclists-categories/, ainsi que des agents et commandes dans .claude-plugin/)
Ce plug-in adopte une approche différente des autres éléments de cette liste. Au lieu d’enseigner à Claude une méthodologie de sécurité, il lui donne accès à des listes de mots SecLists sélectionnées, à des charges utiles d’injection et à des ressources de fuzzing, ainsi qu’à trois agents IA spécialisés.
Contenu
Le dépôt regroupe des sélections rigoureusement choisies de SecLists (l’omniprésente collection de listes de mots pour les tests de sécurité) :
Catégorie | Contenu |
|---|---|
| Listes de mots pour le fuzzing et les tests de validation des entrées |
| Listes de mots de passe pour tester les identifiants |
| Charges utiles d’injection (injection SQL, XSS, injection de commandes) |
| Listes de noms d’utilisateur pour l’énumération |
| Modèles de web shells |
| Ressources de correspondance de motifs pour la détection |
3 agents IA :
bug-bounty-hunter.mdpour des workflows structurés de bug bountyctf-assistant.mdpour les compétitions de capture du drapeau (CTF)pentest-advisor.mdpour des tests d’intrusion guidés
En donnant directement à Claude accès aux charges utiles SecLists, vous pouvez lui demander de tester des points d’injection, de générer des entrées de fuzzing ou de suggérer des listes d’identifiants, sans quitter votre terminal ni télécharger manuellement des listes de mots.
Installation
/plugin marketplace add Eyadkelleh/awesome-claude-skills-securityOu manuellement :
git clone https://github.com/Eyadkelleh/awesome-claude-skills-security.git
cp -r awesome-claude-skills-security/.claude-plugin/* ~/.claude/Utilisation
I found a potential SQL injection point at /api/search?q=. Generate test payloads.
Help me solve this CTF web challenge. Here's the source code.
I'm doing a bug bounty on example.com. Guide me through recon.À qui s’adresse ce contenu : aux chasseurs de bugs, aux participants aux compétitions CTF et aux étudiants en sécurité qui souhaitent accéder rapidement à des charges utiles et à des ressources de test.
9. Claude Agentic Framework Security Skills
Source : dralgorhythm/claude-agentic-framework Étoiles : 15 Dernière mise à jour : février 2026 SKILL.md vérifié : oui (5 fichiers SKILL.md axés sur la sécurité)
Ce framework propose plus de 74 compétences dans plusieurs domaines, dont une catégorie dédiée à la sécurité qui comprend cinq compétences axées sur la défense : modélisation des menaces, revue de sécurité, conformité et gestion des identités.
Compétences en sécurité
/threat-modeling présente la méthodologie STRIDE (usurpation d’identité, falsification, répudiation, divulgation d’informations, déni de service et élévation de privilèges) à l’aide d’une analyse systématique. Elle s’appuie sur un raisonnement séquentiel pour élaborer des modèles de menaces avec une évaluation DREAD/CVSS et produit des documents de modélisation des menaces assortis de stratégies d’atténuation.
/security-review propose une liste complète de vérifications pour la revue de code, couvrant l’authentification, l’autorisation, la validation des entrées, l’encodage des sorties, la cryptographie, la gestion des erreurs et la journalisation. Elle inclut la détection de schémas liés à l’injection SQL, au XSS, aux secrets codés en dur et à la génération de nombres aléatoires non sécurisée.
/application-security couvre l’OWASP Top 10 (2021), avec des modèles de code sécurisé et des conseils de prévention pour chaque catégorie.
/compliance propose une liste de vérifications de conformité en matière de sécurité pour les frameworks courants.
/identity-access couvre les modèles et bonnes pratiques de gestion des identités et des accès.
Le framework inclut également une compétence defense-in-depth dans la catégorie architecture, qui couvre les modèles de sécurité à plusieurs niveaux.
Installation
git clone https://github.com/dralgorhythm/claude-agentic-framework.git
cp -r claude-agentic-framework/.claude/skills/security/* ~/.claude/skills/Utilisation
Perform a threat model for this API using STRIDE
Review this authentication module for security issues
What compliance requirements apply to this healthcare data processing system?À qui s’adresse ce contenu : aux architectes sécurité, aux ingénieurs AppSec qui réalisent des revues de conception et aux équipes qui mettent en place des processus de gouvernance de la sécurité.
Ressources Snyk associées :
Quelques précautions de sécurité lors de l’utilisation de compétences de sécurité
Il y a une certaine ironie à utiliser des compétences d’IA pour renforcer votre posture de sécurité alors que l’écosystème de ces compétences comporte lui-même des risques. L’étude ToxicSkills de Snyk a révélé que 13 % des compétences testées présentaient des failles de sécurité critiques, et que certaines tentaient activement d’exfiltrer des identifiants.
Avant d’installer une compétence :
Lisez le fichier
SKILL.mdet tous les scripts fournis. Les compétences sont des fichiers Markdown et des scripts shell, pas des binaires compilés. Vous pouvez en lire chaque ligne.Vérifiez la source. Les compétences provenant d’entreprises de sécurité établies (Trail of Bits) et d’organisations réputées (Snyk) présentent moins de risques.
Vérifiez les autorisations. Le champ frontmatter
allowed-toolsindique les outils qu’une compétence peut utiliser. Une compétence nécessitant un accès àBashmérite un examen plus approfondi qu’une compétence qui utilise uniquementReadetGrep.Analysez avec Snyk. Si vous utilisez déjà Snyk Code ou l’intégration Snyk MCP, vous pouvez analyser les scripts des compétences comme n’importe quel autre code.
Les compétences de cette liste proviennent de sources réputées et sont assorties de licences claires. Mais le principe général reste valable : faites confiance, puis vérifiez.
Sécuriser l’open source
Snyk propose des licences gratuites de niveau entreprise aux projets open source dans le cadre de son programme Secure Developer. Vous maintenez un projet open source ? Nous serions ravis de le soutenir en vous donnant gratuitement accès à nos outils et à notre infrastructure de sécurité pour développeurs, parmi les meilleurs du secteur. Il vous suffit de déposer une demande via le lien ci-dessus. Nous examinerons votre projet et pourrons le mettre en avant sur notre serveur Discord, si cela vous convient.
Pour conclure
Les Claude Skills occupent une place idéale entre « un simple prompt » et une « intégration complète ». Ils offrent aux professionnels de la sécurité des workflows structurés et reproductibles, sans les contraintes liées à l’exécution de serveurs MCP ou à la création d’outils personnalisés. La collection de Trail of Bits couvre à elle seule une plus grande partie du cycle de vie d’un audit de sécurité que ce que la plupart des équipes ont consigné dans leurs procédures internes. Quant aux compétences de Snyk, elles intègrent la remédiation automatisée et la formation à la sécurité directement dans le terminal des développeurs.
L’adoption des outils d’IA par la communauté de la cybersécurité ne vise pas à remplacer l’expertise. Il s’agit de simplifier les tâches que les professionnels de la sécurité savent déjà accomplir, mais qu’ils trouvent fastidieuses : rédiger des règles de détection à partir de renseignements sur les menaces, examiner le code à la recherche de schémas de vulnérabilité connus, générer la documentation d’audit et trier les résultats de l’analyse statique. Les compétences formalisent cette délégation.
Si vous utilisez déjà Claude Code pour vos activités de sécurité, installer quelques-unes de ces compétences est un investissement de cinq minutes qui porte ses fruits dès que Claude rédige une règle YARA qui compile réellement, corrige une vulnérabilité de traversée de chemin validée par une analyse Snyk ou repère une configuration par défaut en mode permissif qui vous aurait échappé un vendredi après-midi.
Vos workflows de sécurité assistés par l’IA introduisent-ils de nouveaux risques tout en accélérant toutes vos autres tâches ? Téléchargez le livre blanc « La crise de la sécurité de l’IA dans votre environnement Python » pour comprendre les risques cachés du code généré par l’IA et découvrir comment le sécuriser concrètement.
LIVRE BLANC
La crise de la sécurité de l’IA dans votre environnement Python
Avec l’accélération fulgurante du développement, savez-vous vraiment à quoi votre environnement d’IA peut accéder ?