Owasp Security

OWASP Top 10:2025, ASVS 5.0 a bezpečnostní pokyny LLM/agentic pro revizi kódu

od agamm · agamm/claude-code-owasp

Otestováno · Funguje ★ 8.8/10

Owasp Security — OWASP Top 10:2025, ASVS 5.0 a bezpečnostní pokyny LLM/agentic pro revizi kódu

Co umí

Referenční skill, který načítá standardy OWASP Top 10:2025, ASVS 5.0, LLM Top 10 (2025) a Agentic AI (2026) do kontextu, s rubrikou pro třídění falešných pozitiv, bezpečnostními kontrolními seznamy a vzory nebezpečného/bezpečného kódu. Spouští se při revizi kódu na zranitelnosti, implementaci autentizace nebo autorizace, zpracování uživatelského vstupu nebo diskuzi o bezpečnosti webových aplikací. Dodává dva referenční soubory na vyžádání pokrývající 20+ jazyků a útočné vektory pro jednotlivé položky.

Testovací report

Načten SKILL.md (frontmatter má name+description); oba referenční soubory (reference/languages.md, reference/owasp-report.md) vracejí HTTP 200 přes raw fetch. Žádné bezpečnostní hrozby – čistý referenční text o obranné bezpečnosti, žádné skripty/curl|sh/base64. Fráze spouštěče: MĚLO BY aktivovat – "Review this Express route for security vulnerabilities", "Help me implement password hashing and session management for login", "Is my SQL query safe from injection?"; NEMĚLO BY – "Write a Python function to sort dicts by date", "Set up a GitHub Actions workflow to run my tests" (všech 5 posouzeno správně). Výstupní test: revidována 28řádková zranitelná Flask aplikace dvěma způsoby. Baseline označila 4 nálezy SQL-injection včetně dotazu /health, který zřetězí pevně zakódovanou konstantu STATUS – falešný pozitiv. Podle rubriky SKILL.md "Before Reporting a Finding" recenze skillu vyloučila /health jako neovládané útočníkem a citovala A05/A04/A07 plus ASVS 5.0 ID; stejné 4 skutečné nálezy, o jeden falešný pozitiv méně.

Testováno: 2026-07-31 · Claude Code 2.x (agent harness)

Instalace

git clone --depth 1 https://github.com/agamm/claude-code-owasp.git /tmp/owasp-security-src
mkdir -p ~/.claude/skills
cp -R /tmp/owasp-security-src/.claude/skills/owasp-security ~/.claude/skills/owasp-security
# SKILL.md lands at ~/.claude/skills/owasp-security/SKILL.md plus reference/languages.md and reference/owasp-report.md
# Alternative (no git history): npx degit agamm/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/owasp-security
# No external deps, API keys, or runtime — it is pure reference/guidance loaded into context.

Příkazy a ukázkové prompty

  • /owasp-securityOWASP Top 10:2025, ASVS 5.0 a bezpečnostní pokyny LLM/agentic pro revizi kódu

Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):

  • Review this auth flow for OWASP vulnerabilities
  • Check this input handling against ASVS 5.0
  • Assess this agent for LLM Top 10 risks