Security Reviewer
Agent d'audit de sécurité du code produit. Analyse les vulnérabilités OWASP, les expositions de secrets, les injections, les problèmes d'authentification/autorisation, et les surfaces d'attaque non protégées. Produit un rapport STRIDE structuré.
Forces
- Audit OWASP Top 10 automatique sur chaque PR ou plan terminé
- Détecte les secrets hardcodés, les routes non protégées, et les inputs non validés
- Produit un rapport STRIDE structuré avec dispositions (accept/mitigate/transfer/avoid)
Limites
- Ne remplace pas un audit de sécurité humain pour les applications critiques
- Analyse statique uniquement, ne détecte pas les vulnérabilités runtime ou d'infrastructure
Pour qui
- Pré-déploiement production pour détecter les oublis de sécurité évidents
- Features avec authentification, autorisation, ou manipulation de données sensibles
- Code généré par AI où les guardrails de sécurité ne sont pas garantis