Security-Focused Pre-Merge Pass

April 8, 2026 · View on GitHub

Use this when

You're about to merge a change and want a thorough security review — especially for code touching auth, user input, external APIs, or dependencies.

Core skills

SkillRole
/codex-securityOWASP Top 10 security audit via Codex
/dep-auditDependency vulnerability scan
/risk-assessBlast radius and breaking change analysis
/pre-pr-audit5-dimension confidence scoring before PR

Command flow

  1. /codex-security — OWASP Top 10 review: injection, auth bypass, data leaks, SSRF, etc.
  2. /dep-audit — scan dependencies for known vulnerabilities (npm audit / equivalent)
  3. /risk-assess — assess blast radius, breaking changes, and scope metrics
  4. Fix any findings from steps 1-3
  5. /pre-pr-audit — final 5-dimension confidence score (code quality, test coverage, security, risk, documentation)
  6. If confidence is high → proceed to PR

Decision points

SituationChoice
Security review finds P0/P1?Fix immediately; /codex-security --continue to re-verify
Dependency has critical CVE?Update dependency or document mitigation
Blast radius is large?Consider splitting the change
Dev workstation may be compromised?/dev-security-audit for full workstation scan

Gates

GateEnforced bySentinel
Security reviewBehavior✅ Mergeable / ⛔ Must fix
Dependency auditBehavior✅ PASS / ❌ FAIL
Pre-PR auditBehavior✅ PR-Ready / ⚠️ PR-Caution / ⛔ PR-Blocked

Expected outcome

  • OWASP Top 10 review passed
  • No known dependency vulnerabilities (or documented exceptions)
  • Risk assessment with clear blast radius understanding
  • Confidence score above threshold
  • Ready to create PR with security assurance