Security Anti-Patterns Python

Read-only OWASP Top 10 guardrail for Python/Django/Flask/FastAPI kodegenerering - ingen scripts, kun regler.

Af subhashdasyam · subhashdasyam/security-antipatterns-python

Testet · Virker ★ 9.6/10

Security Anti-Patterns Python — Read-only OWASP Top 10 guardrail for Python/Django/Flask/FastAPI kodegenerering - ingen scripts, kun regler.

Hvad det gør

En kodegenererings-guard: 10 hårde ALDRIG-regler plus 11 reference-moduler, der dækker SQL/kommando-injektion, usikker deserialisering, XSS, auth/adgangskontrol, krypto og framework-specifikke (Django/FastAPI/Flask) mønstre med CWE-referencer. Udløses, når der genereres Python-kode, der håndterer brugerinput, forespørger en database eller administrerer auth/hemmeligheder; den har ingen eksekverbare scripts, den former kun, hvordan modellen skriver kode.

Testrapport

Beviste kernepåstanden med en reel udnyttelse: en naiv f-string SQL-forespørgsel lækkede begge rækker i en in-memory SQLite-tabel for payload x' OR '1'='1', mens færdighedens references/injection.md-foreskrevne parameteriserede forespørgsel (con.execute('... WHERE username = ?', (name,))) returnerede nul rækker for den samme payload - en ægte, reproducerbar SQLi-rettelse, ikke bare rådgivning.

Testet: 2026-07-16 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/subhashdasyam/security-antipatterns-python
mkdir -p ~/.claude/skills
cp -r security-antipatterns-python ~/.claude/skills/security-antipatterns-python

Kommandoer og eksempelprompter

  • /security-antipatterns-pythonRead-only OWASP Top 10 guardrail for Python/Django/Flask/FastAPI kodegenerering - ingen scripts, kun regler.

Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):

  • Write a Django view that queries the database by username safely
  • Review this FastAPI endpoint for SQL injection risks
  • Generate a login handler that avoids common Python security pitfalls