Security Anti-Patterns Python
Read-only OWASP Top 10 zábrana pro generování kódu Python/Django/Flask/FastAPI – žádné skripty, jen pravidla.
Otestováno · Funguje
Co umí
Strážce generování kódu: 10 pevných pravidel NIKDY plus 11 referenčních modulů pokrývajících SQL/command injection, nebezpečnou deserializaci, XSS, autentizaci/řízení přístupu, kryptografii a vzory specifické pro framework (Django/FastAPI/Flask) s referencemi CWE. Spouští se při generování Python kódu, který zpracovává uživatelský vstup, dotazuje databázi nebo spravuje autentizaci/tajné klíče; nemá žádné spustitelné skripty, pouze formuje, jak model píše kód.
Testovací report
Prokázal jsem hlavní tvrzení skutečným exploitem: naivní f-string SQL dotaz propustil oba řádky v in-memory SQLite tabulce pro payload x' OR '1'='1', zatímco parametrizovaný dotaz předepsaný v references/injection.md dovednosti (con.execute('... WHERE username = ?', (name,))) vrátil nula řádků pro stejný payload – skutečná, reprodukovatelná oprava SQLi, nikoli jen rada.
Testováno: 2026-07-16 · Claude Code 2.x (agent harness)
Instalace
git clone https://github.com/subhashdasyam/security-antipatterns-python mkdir -p ~/.claude/skills cp -r security-antipatterns-python ~/.claude/skills/security-antipatterns-python
Příkazy a ukázkové prompty
/security-antipatterns-pythonRead-only OWASP Top 10 zábrana pro generování kódu Python/Django/Flask/FastAPI – žádné skripty, jen pravidla.
Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):
Write a Django view that queries the database by username safelyReview this FastAPI endpoint for SQL injection risksGenerate a login handler that avoids common Python security pitfalls