
Vulnerability Scanning
- 403 installs
- 202 repo stars
- Updated August 4, 2026
- secondsky/claude-skills
vulnerability-scanning is an agent skill that automates dependency, code, and container security scanning with Trivy, Snyk, and npm audit for developers who need CI/CD security gates and CVE detection before deployment.
About
vulnerability-scanning is a MIT-licensed security automation skill in secondsky/claude-skills for Claude Code workflows. It wires agents to Trivy, Snyk, npm audit, Grype, OWASP dependency-check, and Docker image scanners to surface CVEs, outdated packages, license violations, and SBOM gaps. Developers invoke it for pre-deployment audits, compliance requirements, and CI/CD security gates when supply-chain risk blocks a release. The skill metadata explicitly covers container scanning, static analysis, and security-compliance reporting so findings can gate merges or deployments.
- Extends Claude Code agent capabilities
- Activates on relevant task triggers
- Integrates with Claude Code workflow
Vulnerability Scanning by the numbers
- 403 all-time installs (skills.sh)
- +21 installs in the week ending Aug 5, 2026 (Skillselion tracking)
- Ranked #1,963 of 16,546 AI & Agent Building skills by installs in the Skillselion catalog
- Data as of Aug 5, 2026 (Skillselion catalog sync)
npx skills add https://github.com/secondsky/claude-skills --skill vulnerability-scanningAdd your badge
Show developers this skill is listed on Skillselion. Paste this into your README.
| Installs | 403 |
|---|---|
| repo stars | ★ 202 |
| Last updated | August 4, 2026 |
| Repository | secondsky/claude-skills ↗ |
How do you automate CVE scans in CI/CD pipelines?
vulnerability-scanning: agent skill for task automation in Claude Code workflows.
Who is it for?
Developers wiring automated SCA and container scans into CI/CD or pre-deployment audits with Trivy, Snyk, or npm audit.
Skip if: Teams needing manual penetration testing or runtime WAF tuning instead of dependency and image vulnerability scanning.
When should I use this skill?
User hits CVE detection errors, outdated packages, license compliance failures, SBOM generation issues, or asks for pre-deployment security scans
What you get
CVE reports, dependency upgrade lists, license compliance notes, and SBOM outputs from scanner runs
- CVE findings report
- SBOM artifact
- License compliance summary
By the numbers
- Metadata keywords list 20+ security tools and concepts including Trivy, Snyk, npm-audit, and SBOM
Files
Vulnerability Scanning
Automate security vulnerability detection across code, dependencies, and containers.
Dependency Scanning
# npm audit
npm audit --audit-level=high
# Snyk
snyk test --severity-threshold=high
# Safety (Python)
safety check --full-reportContainer Scanning (Trivy)
# Scan container image
trivy image myapp:latest --severity HIGH,CRITICAL
# Scan filesystem
trivy fs --scanners vuln,secret .GitHub Actions Integration
name: Security Scan
on: [push, pull_request]
jobs:
security:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Run Trivy vulnerability scanner
uses: aquasecurity/trivy-action@master
with:
scan-type: 'fs'
severity: 'CRITICAL,HIGH'
exit-code: '1'
- name: Run Snyk
uses: snyk/actions/node@master
env:
SNYK_TOKEN: ${{ secrets.SNYK_TOKEN }}
with:
args: --severity-threshold=high
- name: npm audit
run: npm audit --audit-level=highCode Analysis (Bandit for Python)
bandit -r src/ -ll -iiNode.js Scanner
const { execSync } = require('child_process');
function runSecurityScan() {
const results = {
npm: JSON.parse(execSync('npm audit --json').toString()),
trivy: JSON.parse(execSync('trivy fs --format json .').toString())
};
const critical = results.npm.metadata?.vulnerabilities?.critical || 0;
if (critical > 0) {
console.error(`Found ${critical} critical vulnerabilities`);
process.exit(1);
}
}Best Practices
- Integrate scanning in CI/CD pipeline
- Fail builds on high/critical findings
- Scan dependencies and containers
- Track vulnerabilities over time
- Document accepted false positives
Tools
- Trivy (containers, filesystem)
- Snyk (dependencies, code)
- npm audit / yarn audit
- Bandit (Python)
- OWASP Dependency-Check
Related skills
How it compares
Use vulnerability-scanning for automated SCA and image CVE gates; pair with dedicated SAST skills for deep custom rule static analysis.
FAQ
Which scanners does vulnerability-scanning support?
vulnerability-scanning coordinates Trivy, Snyk, npm audit, Grype, OWASP dependency-check, and Docker image scanning to detect CVEs, outdated packages, and license issues across code and containers.
When should vulnerability-scanning run in a pipeline?
vulnerability-scanning fits CI/CD security gates and pre-deployment audits when teams must block releases on CVEs, generate SBOMs, or satisfy compliance requirements before shipping.