Owasp Security

OWASP Top 10:2025, ASVS 5.0 og LLM/agentisk sikkerhedsvejledning til kodegennemgang

Af agamm · agamm/claude-code-owasp

Testet · Virker ★ 8.8/10

Owasp Security — OWASP Top 10:2025, ASVS 5.0 og LLM/agentisk sikkerhedsvejledning til kodegennemgang

Hvad det gør

En reference-skill, der indlæser OWASP Top 10:2025, ASVS 5.0, LLM Top 10 (2025) og Agentic AI (2026) standarder i kontekst, med en false-positive triage-rubrik, sikkerhedstjeklister og usikre/sikre kodemønstre. Udløses ved gennemgang af kode for sårbarheder, implementering af autentificering eller autorisation, håndtering af brugerinput eller diskussion af webapplikationssikkerhed. Leverer to on-demand referencefiler, der dækker 20+ sprog og per-element angrebsvektorer.

Testrapport

Hentede SKILL.md (frontmatter har navn+beskrivelse); begge refererede filer (reference/languages.md, reference/owasp-report.md) returnerer HTTP 200 via rå hentning. Ingen sikkerhedsbrister — ren defensiv-sikkerhedsreferencetekst, ingen scripts/curl|sh/base64. Trigger-fraser: SKAL aktivere — "Gennemgå denne Express-rute for sikkerhedssårbarheder", "Hjælp mig med at implementere password-hashing og sessionsstyring til login", "Er min SQL-forespørgsel sikker mod injection?"; SKAL IKKE — "Skriv en Python-funktion til at sortere dicts efter dato", "Opsæt en GitHub Actions-workflow til at køre mine tests" (alle 5 bedømt korrekt). Output-test: gennemgik en 28-linjers sårbar Flask-app på to måder. Baseline markerede 4 SQL-injection-fund, herunder /health-forespørgslen, som sammenkæder en hardkodet STATUS-konstant — en falsk positiv. Efter SKILL.md's "Før rapportering af et fund"-rubrik udelod skill-gennemgangen /health som ikke-angriber-kontrolleret og citerede A05/A04/A07 plus ASVS 5.0 ID'er; samme 4 reelle fund, én færre falsk positiv.

Testet: 2026-07-31 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/agamm/claude-code-owasp.git /tmp/owasp-security-src
mkdir -p ~/.claude/skills
cp -R /tmp/owasp-security-src/.claude/skills/owasp-security ~/.claude/skills/owasp-security
# SKILL.md lands at ~/.claude/skills/owasp-security/SKILL.md plus reference/languages.md and reference/owasp-report.md
# Alternative (no git history): npx degit agamm/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/owasp-security
# No external deps, API keys, or runtime — it is pure reference/guidance loaded into context.

Kommandoer og eksempelprompter

  • /owasp-securityOWASP Top 10:2025, ASVS 5.0 og LLM/agentisk sikkerhedsvejledning til kodegennemgang

Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):

  • Review this auth flow for OWASP vulnerabilities
  • Check this input handling against ASVS 5.0
  • Assess this agent for LLM Top 10 risks