code-security-reviewlisted
Install: claude install-skill ridsync/devoks-team-harness
# code-security-review — 전용 보안 검증 (엔진)
**호출 주체:** `code-security-reviewer` 에이전트 (subagent 안에서 실행)
**진입:** `/devoks-sdlc:code-security-review` 커맨드 → 에이전트 위임. **메인 루프 직접 호출 금지.**
리포지토리·의존성·위협 수준의 **깊은 보안 전용 패스**를 수행한다.
**경계 (중복 금지):** `devoks-sdlc:code-review`에도 보안 점검(🔒 보안 점검 요약)이 있으나, 그것은 *이번 변경분(diff)에 대한 인라인 경량 스크리닝*이다. 이 스킬은 *변경 여부와 무관하게 repo 전수 + 의존성 + 위협 모델링*을 본다.
**범용성:** 임의의 다운스트림 프로젝트에서 동작한다. 특정 프로젝트의 함수명·민감 파일 목록을 본문에 가정하지 않는다 — 스택과 프로젝트 정책을 **런타임에 감지**하고, 없으면 범용 보안 기준으로 진행한다.
---
## 범위 (중요)
**한다 (언어/스택 불문 범용 카테고리):**
- **의존성 취약점** — 프로젝트 패키지 매니저를 감지해 해당 audit 실행(`npm/pnpm/yarn audit`, `pip-audit` 등).
- **시크릿 하드코딩** — API 키·토큰·private key·연결문자열 등 범용 패턴 전수 스캔.
- **인증·인가 경계 우회** — 보호 경로가 일관되게 가드되는지 흐름 분석(프로젝트의 가드 패턴을 먼저 식별, 특정 함수명 가정 금지).
- **입력 검증 위협** — 인젝션 / XSS / SSRF 등.
- **민감 데이터 노출 · 안전하지 않은 설정** — 민감값 로깅, CORS·암호화·기본 크리덴셜 등.
**안 한다:**
- 코드 자동 수정(제안만, 적용은 승인 후).
- 일반 코드 품질 리뷰 → `devoks-sdlc:code-review`.
- 라이선스 감사.
---
## 입력 파라미터
| 파라미터 | 타입 | 설명 |
|---------|------|------|
| `scope` | 경로 (전체 repo면 `.`) | 커맨드에서 이미 확정된 검증 대상 |
---
## 절차
### 1. 스캔 범위·스택 감지
- 전체 repo 또는 지정 scope를 확정한다.
- 패키지 매니저·언어·프레임워크를 먼저 감지한다(`package.json`/lockfile/설정파일).
- audit·grep 등 명령은 `ctx_batch_execute` / `ctx_execute`로 실행해 **결과만 surface**한다(대용량 출력 격리).
### 2. 프로젝트 고유 정책 감지 (있으면 우선)
- 프로젝트 active convention `.claude/rules/project-convention.md`의 Security 섹션, `.claude/refs/code-review.md`의 보안 항목, `.claude/CLAUDE.md`가 선언한 민감 파일/시크릿 정책이 **존재하면 우선 적용**한다.
- 없으면 범용 기준만 적용한