Owasp Security

OWASP Top 10:2025, ASVS 5.0 und LLM/Agentic-Sicherheitsleitfaden für Code-Reviews

von agamm · agamm/claude-code-owasp

Getestet · Funktioniert ★ 8.8/10

Owasp Security — OWASP Top 10:2025, ASVS 5.0 und LLM/Agentic-Sicherheitsleitfaden für Code-Reviews

Was es kann

Ein Referenz-Skill, der die Standards OWASP Top 10:2025, ASVS 5.0, LLM Top 10 (2025) und Agentic AI (2026) in den Kontext lädt, mit einer Triage-Rubrik für False-Positives, Sicherheits-Checklisten und unsicheren/sicheren Code-Mustern. Wird ausgelöst beim Überprüfen von Code auf Schwachstellen, Implementieren von Authentifizierung oder Autorisierung, Behandeln von Benutzereingaben oder Diskutieren von Webanwendungssicherheit. Liefert zwei On-Demand-Referenzdateien, die über 20 Sprachen und pro-Element-Angriffsvektoren abdecken.

Testbericht

SKILL.md abgerufen (Frontmatter hat name+description); beide referenzierten Dateien (reference/languages.md, reference/owasp-report.md) geben HTTP 200 über Raw-Fetch zurück. Keine Sicherheitsmängel – reiner Referenztext zur defensiven Sicherheit, keine Skripte/curl|sh/base64. Trigger-Formulierungen: SOLLTE aktivieren – „Review this Express route for security vulnerabilities“, „Help me implement password hashing and session management for login“, „Is my SQL query safe from injection?“; SOLLTE NICHT – „Write a Python function to sort dicts by date“, „Set up a GitHub Actions workflow to run my tests“ (alle 5 korrekt bewertet). Ausgabe-Test: Eine 28-zeilige anfällige Flask-App auf zwei Arten überprüft. Die Baseline markierte 4 SQL-Injection-Funde, einschließlich der /health-Abfrage, die eine fest codierte STATUS-Konstante verkettet – ein False Positive. Gemäß der „Before Reporting a Finding“-Rubrik von SKILL.md schloss die Skill-Überprüfung /health als nicht Angreifer-kontrolliert aus und zitierte A05/A04/A07 plus ASVS 5.0 IDs; dieselben 4 echten Funde, ein False Positive weniger.

Getestet am: 2026-07-31 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/agamm/claude-code-owasp.git /tmp/owasp-security-src
mkdir -p ~/.claude/skills
cp -R /tmp/owasp-security-src/.claude/skills/owasp-security ~/.claude/skills/owasp-security
# SKILL.md lands at ~/.claude/skills/owasp-security/SKILL.md plus reference/languages.md and reference/owasp-report.md
# Alternative (no git history): npx degit agamm/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/owasp-security
# No external deps, API keys, or runtime — it is pure reference/guidance loaded into context.

Befehle & Beispiel-Prompts

  • /owasp-securityOWASP Top 10:2025, ASVS 5.0 und LLM/Agentic-Sicherheitsleitfaden für Code-Reviews

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Review this auth flow for OWASP vulnerabilities
  • Check this input handling against ASVS 5.0
  • Assess this agent for LLM Top 10 risks