AppSec Code Review: Vulnerability Assessment
Uncover Hidden Vulnerabilities Through Threat-Driven Code Review
What You Can Do
You can systematically analyze application code to identify security vulnerabilities using threat-driven patterns based on OWASP standards and industry best practices. The skill evaluates code across multiple attack vectors—authentication, data protection, injection attacks, cryptography, and business logic flaws—producing a prioritized report with severity scores and remediation guidance for each finding.
Features
Applies OWASP Top 10 and CWE patterns to identify real-world attack vectors in your code
Scans for auth bypass, crypto weaknesses, injection flaws, sensitive data exposure, and logic errors in a single pass
Assigns CVSS-style scores and business impact ratings so you prioritize high-risk findings first
Provides code examples and step-by-step fixes for each vulnerability, not just flagging problems
Uses contextual security analysis to eliminate noise, focusing only on genuine exploitable flaws
Links each finding to OWASP, CWE, and PCI-DSS standards for audit trails and policy alignment
Produces a formatted report with executive summary, detailed findings, and remediation roadmap
Adapts review to your architecture, tech stack, and business-specific risk profiles
Example Output
Example 1: SQL Injection Vulnerability
Finding: Unparameterized SQL query in authentication endpoint
// ❌ Vulnerable
const query = `SELECT * FROM users WHERE email = '${email}'`;
// ✅ Fixed
const query = 'SELECT * FROM users WHERE email = $1';
db.query(query, [email]);
Severity: Critical (CVSS 9.8) | CWE-89 | OWASP A1
Example 2: Weak Cryptography
Finding: MD5 hash used for password storage
Impact: Attacker can crack passwords using precomputed rainbow tables
Fix: Replace with bcrypt or Argon2 with appropriate salt cost
Severity: High (CVSS 7.5)
Example 3: Sensitive Data Exposure
Finding: API response includes unmasked credit card numbers and SSN
Risk: PCI-DSS violation, regulatory fines, customer breach notification
Remediation: Mask PII in API responses; encrypt in transit with TLS 1.3+
Severity: High (CVSS 8.2)
What's Included
- SKILL.md: Full threat-driven code review framework with decision trees and heuristics
- OWASP Top 10 Checklist: Structured vulnerability patterns for each category
- Threat Model Template: Worksheet to define your application's attack surface
- Vulnerability Scoring Matrix: CVSS calculation and risk prioritization guide
- Remediation Code Snippets Library: Common fixes for injection, auth, crypto, and data exposure
- Security Report Template: Executive summary, findings table, remediation roadmap
- CWE/OWASP/PCI-DSS Cross-Reference: Map findings to compliance frameworks
Who It's For
- Security engineers conducting code reviews and penetration testing
- DevOps and platform engineers integrating security into CI/CD pipelines
- Software architects designing secure systems and threat modeling
- Compliance officers managing OWASP, PCI-DSS, and SOC 2 requirements
- Developers performing peer review and security-focused code audits
Best For
- Pre-deployment security code audits before production releases
- Vulnerability assessment ahead of compliance reviews and audits
- Security training and threat-awareness education for development teams
- Third-party and vendor code evaluation during procurement
- Legacy code refactoring to meet modern security standards







