Now liveThe Skillselion MCP - thousands of ranked skills, loaded into your agent mid-task. No install.Get it →
secondsky avatar

Vulnerability Scanning

  • 403 installs
  • 202 repo stars
  • Updated August 4, 2026
  • secondsky/claude-skills

vulnerability-scanning is an agent skill that automates dependency, code, and container security scanning with Trivy, Snyk, and npm audit for developers who need CI/CD security gates and CVE detection before deployment.

About

vulnerability-scanning is a MIT-licensed security automation skill in secondsky/claude-skills for Claude Code workflows. It wires agents to Trivy, Snyk, npm audit, Grype, OWASP dependency-check, and Docker image scanners to surface CVEs, outdated packages, license violations, and SBOM gaps. Developers invoke it for pre-deployment audits, compliance requirements, and CI/CD security gates when supply-chain risk blocks a release. The skill metadata explicitly covers container scanning, static analysis, and security-compliance reporting so findings can gate merges or deployments.

  • Extends Claude Code agent capabilities
  • Activates on relevant task triggers
  • Integrates with Claude Code workflow

Vulnerability Scanning by the numbers

  • 403 all-time installs (skills.sh)
  • +21 installs in the week ending Aug 5, 2026 (Skillselion tracking)
  • Ranked #1,963 of 16,546 AI & Agent Building skills by installs in the Skillselion catalog
  • Data as of Aug 5, 2026 (Skillselion catalog sync)
npx skills add https://github.com/secondsky/claude-skills --skill vulnerability-scanning

Add your badge

Show developers this skill is listed on Skillselion. Paste this into your README.

Listed on Skillselion
Installs403
repo stars202
Last updatedAugust 4, 2026
Repositorysecondsky/claude-skills

How do you automate CVE scans in CI/CD pipelines?

vulnerability-scanning: agent skill for task automation in Claude Code workflows.

Who is it for?

Developers wiring automated SCA and container scans into CI/CD or pre-deployment audits with Trivy, Snyk, or npm audit.

Skip if: Teams needing manual penetration testing or runtime WAF tuning instead of dependency and image vulnerability scanning.

When should I use this skill?

User hits CVE detection errors, outdated packages, license compliance failures, SBOM generation issues, or asks for pre-deployment security scans

What you get

CVE reports, dependency upgrade lists, license compliance notes, and SBOM outputs from scanner runs

  • CVE findings report
  • SBOM artifact
  • License compliance summary

By the numbers

  • Metadata keywords list 20+ security tools and concepts including Trivy, Snyk, npm-audit, and SBOM

Files

SKILL.mdMarkdownGitHub ↗

Vulnerability Scanning

Automate security vulnerability detection across code, dependencies, and containers.

Dependency Scanning

# npm audit
npm audit --audit-level=high

# Snyk
snyk test --severity-threshold=high

# Safety (Python)
safety check --full-report

Container Scanning (Trivy)

# Scan container image
trivy image myapp:latest --severity HIGH,CRITICAL

# Scan filesystem
trivy fs --scanners vuln,secret .

GitHub Actions Integration

name: Security Scan

on: [push, pull_request]

jobs:
  security:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: Run Trivy vulnerability scanner
        uses: aquasecurity/trivy-action@master
        with:
          scan-type: 'fs'
          severity: 'CRITICAL,HIGH'
          exit-code: '1'

      - name: Run Snyk
        uses: snyk/actions/node@master
        env:
          SNYK_TOKEN: ${{ secrets.SNYK_TOKEN }}
        with:
          args: --severity-threshold=high

      - name: npm audit
        run: npm audit --audit-level=high

Code Analysis (Bandit for Python)

bandit -r src/ -ll -ii

Node.js Scanner

const { execSync } = require('child_process');

function runSecurityScan() {
  const results = {
    npm: JSON.parse(execSync('npm audit --json').toString()),
    trivy: JSON.parse(execSync('trivy fs --format json .').toString())
  };

  const critical = results.npm.metadata?.vulnerabilities?.critical || 0;
  if (critical > 0) {
    console.error(`Found ${critical} critical vulnerabilities`);
    process.exit(1);
  }
}

Best Practices

  • Integrate scanning in CI/CD pipeline
  • Fail builds on high/critical findings
  • Scan dependencies and containers
  • Track vulnerabilities over time
  • Document accepted false positives

Tools

  • Trivy (containers, filesystem)
  • Snyk (dependencies, code)
  • npm audit / yarn audit
  • Bandit (Python)
  • OWASP Dependency-Check

Related skills

How it compares

Use vulnerability-scanning for automated SCA and image CVE gates; pair with dedicated SAST skills for deep custom rule static analysis.

FAQ

Which scanners does vulnerability-scanning support?

vulnerability-scanning coordinates Trivy, Snyk, npm audit, Grype, OWASP dependency-check, and Docker image scanning to detect CVEs, outdated packages, and license issues across code and containers.

When should vulnerability-scanning run in a pipeline?

vulnerability-scanning fits CI/CD security gates and pre-deployment audits when teams must block releases on CVEs, generate SBOMs, or satisfy compliance requirements before shipping.

This week in AI coding

Five minutes, every Monday - the tools, releases and tactics for developers.

unsubscribe anytime.