Claude Security Prompt Kit
Pack de prompts Markdown destiné à Claude Code ou à un autre agent de codage chargé de durcir une application existante après développement.
Arborescence
00_MASTER/: prompt maître + workflow.01_WEB/: vulnérabilités web et logique métier.02_API/: sécurité des API, JWT, GraphQL, webhooks et abus.03_MOBILE/: Android, iOS, Flutter, React Native.04_SHARED/: secrets, CI/CD, Docker, DB, dépendances et IaC.
Utilisation recommandée
Ouvre le dépôt de l’application avec Claude Code puis fournis d’abord :
00_MASTER/00_CLAUDE_SECURITY_MASTER.md
Ensuite exécute les prompts spécialisés qui correspondent à la stack. Pour une application full-stack avec mobile, exécute les quatre familles.
Le but n’est pas seulement de « scanner » le code. Les prompts demandent à l’agent de :
- comprendre la stack ;
- identifier la cause racine ;
- prioriser ;
- corriger le code ;
- ajouter des tests de sécurité ;
- produire
SECURITY_AUDIT_REPORT.md.
Référentiels couverts
Le kit est conçu autour des grandes familles de risques OWASP :
- OWASP Top 10 Web 2021 ;
- OWASP API Security Top 10 2023 ;
- OWASP Mobile Top 10 2024 ;
- principes de défense en profondeur, sécurité CI/CD, supply chain, conteneurs et infrastructure-as-code.
Important
Ce kit aide au durcissement applicatif mais ne remplace pas :
- une revue humaine de sécurité ;
- un pentest autorisé ;
- l’analyse de l’infrastructure réelle ;
- une politique de gestion/rotation des secrets ;
- un programme de patch management et de monitoring continu.
Aucune protection ne doit dépendre uniquement du frontend, de l’obfuscation ou du fait qu’un identifiant soit difficile à deviner.