Use when auditing or fixing authZ, secrets, vulnerable dependencies, security headers, RLS, storage exposure, webhooks, admin access, rate limits, validation, privacy, abuse controls, or production security readiness.