Security Anti-Patterns Python
Read-only OWASP Top 10 guardrail for Python/Django/Flask/FastAPI kodegenerering - ingen scripts, kun regler.
Testet · Virker
Hvad det gør
En kodegenererings-guard: 10 hårde ALDRIG-regler plus 11 reference-moduler, der dækker SQL/kommando-injektion, usikker deserialisering, XSS, auth/adgangskontrol, krypto og framework-specifikke (Django/FastAPI/Flask) mønstre med CWE-referencer. Udløses, når der genereres Python-kode, der håndterer brugerinput, forespørger en database eller administrerer auth/hemmeligheder; den har ingen eksekverbare scripts, den former kun, hvordan modellen skriver kode.
Testrapport
Beviste kernepåstanden med en reel udnyttelse: en naiv f-string SQL-forespørgsel lækkede begge rækker i en in-memory SQLite-tabel for payload x' OR '1'='1', mens færdighedens references/injection.md-foreskrevne parameteriserede forespørgsel (con.execute('... WHERE username = ?', (name,))) returnerede nul rækker for den samme payload - en ægte, reproducerbar SQLi-rettelse, ikke bare rådgivning.
Testet: 2026-07-16 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/subhashdasyam/security-antipatterns-python mkdir -p ~/.claude/skills cp -r security-antipatterns-python ~/.claude/skills/security-antipatterns-python
Kommandoer og eksempelprompter
/security-antipatterns-pythonRead-only OWASP Top 10 guardrail for Python/Django/Flask/FastAPI kodegenerering - ingen scripts, kun regler.
Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):
Write a Django view that queries the database by username safelyReview this FastAPI endpoint for SQL injection risksGenerate a login handler that avoids common Python security pitfalls