Befehls-Referenz · Claude Code
/security-review
Analysiert ausstehende Änderungen im aktuellen Branch auf Sicherheitslücken.
/security-review analysiert die noch nicht committeten Änderungen (den Git-Diff) auf dem aktuellen Branch gezielt auf Sicherheitsrisiken wie Injection, fehlerhafte Authentifizierung und Datenlecks, ohne zusätzliche Argumente. Der Diff wird dabei über den Merge-Base zum Ausgangsbranch bestimmt; auf sehr alten Git-Versionen scheiterte das bis Version 2.1.70 mit einem Fehler zu merge-base.
Der Befehl ist die schnelle Einzelpass-Stufe in einer mehrstufigen Sicherheitskette: Das Security-Guidance-Plugin prüft Code bereits während des Schreibens in derselben Session, das Claude-Security-Plugin führt einen tieferen Multi-Agent-Scan mit unabhängig geprüften Funden und Patch-Vorschlägen durch, und Code Review bewertet Pull Requests zusätzlich mit vollem Codebase-Kontext.
Seit Version 2.1.108 kann Claude /security-review über das Skill-Tool auch selbstständig auslösen, wenn es im laufenden Gespräch relevant erscheint, statt ausschließlich auf einen manuellen Aufruf durch die Nutzerin oder den Nutzer zu warten.
✅ WANN EINSETZEN?
Vor Merge eines Auth-/Secrets-Features
Vor dem Mergen eines Branches, der einen neuen API-Endpoint mit User-Input verarbeitet, /security-review laufen lassen, um den Diff auf Injection- und Auth-Probleme zu prüfen.
Nach Hinzufügen von Payment-/Sensitive-Feature-Code
Nachdem Zahlungslogik oder Secret-Handling in den aktuellen Branch eingebaut wurde, gezielt /security-review vor dem PR nutzen.
⛔ WANN EHER NICHT?
Allgemeine Code-Qualität ohne Security-Fokus
/security-review prüft laut Doku speziell auf Sicherheitsrisiken wie Injection, Auth-Probleme, Datenlecks — nicht auf generelle Vereinfachung.
Besser: /simplify oder /code-review für allgemeine Qualität/Bugs.
Tiefer Multi-Agent-Scan einer ganzen Codebasis mit gegengeprüften Funden und Patch-Vorschlägen nötig
/security-review liefert nur einen einzelnen, schnellen Pass über den aktuellen Branch-Diff ohne unabhängige Verifizierung der Funde.
Besser: Claude-Security-Plugin (/claude-security) für einen Multi-Agent-Scan mit gegengeprüften Findings und Patch-Vorschlägen.
QUELLEN
- Claude Code Doku (offiziell) ↗ code.claude.com
WEITERE BEFEHLE · Claude Code