Owasp Security
OWASP Top 10:2025, ASVS 5.0 und LLM/Agentic-Sicherheitsleitfaden für Code-Reviews
Getestet · Funktioniert
Was es kann
Ein Referenz-Skill, der die Standards OWASP Top 10:2025, ASVS 5.0, LLM Top 10 (2025) und Agentic AI (2026) in den Kontext lädt, mit einer Triage-Rubrik für False-Positives, Sicherheits-Checklisten und unsicheren/sicheren Code-Mustern. Wird ausgelöst beim Überprüfen von Code auf Schwachstellen, Implementieren von Authentifizierung oder Autorisierung, Behandeln von Benutzereingaben oder Diskutieren von Webanwendungssicherheit. Liefert zwei On-Demand-Referenzdateien, die über 20 Sprachen und pro-Element-Angriffsvektoren abdecken.
Testbericht
SKILL.md abgerufen (Frontmatter hat name+description); beide referenzierten Dateien (reference/languages.md, reference/owasp-report.md) geben HTTP 200 über Raw-Fetch zurück. Keine Sicherheitsmängel – reiner Referenztext zur defensiven Sicherheit, keine Skripte/curl|sh/base64. Trigger-Formulierungen: SOLLTE aktivieren – „Review this Express route for security vulnerabilities“, „Help me implement password hashing and session management for login“, „Is my SQL query safe from injection?“; SOLLTE NICHT – „Write a Python function to sort dicts by date“, „Set up a GitHub Actions workflow to run my tests“ (alle 5 korrekt bewertet). Ausgabe-Test: Eine 28-zeilige anfällige Flask-App auf zwei Arten überprüft. Die Baseline markierte 4 SQL-Injection-Funde, einschließlich der /health-Abfrage, die eine fest codierte STATUS-Konstante verkettet – ein False Positive. Gemäß der „Before Reporting a Finding“-Rubrik von SKILL.md schloss die Skill-Überprüfung /health als nicht Angreifer-kontrolliert aus und zitierte A05/A04/A07 plus ASVS 5.0 IDs; dieselben 4 echten Funde, ein False Positive weniger.
Getestet am: 2026-07-31 · Claude Code 2.x (agent harness)
Installation
git clone --depth 1 https://github.com/agamm/claude-code-owasp.git /tmp/owasp-security-src mkdir -p ~/.claude/skills cp -R /tmp/owasp-security-src/.claude/skills/owasp-security ~/.claude/skills/owasp-security # SKILL.md lands at ~/.claude/skills/owasp-security/SKILL.md plus reference/languages.md and reference/owasp-report.md # Alternative (no git history): npx degit agamm/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/owasp-security # No external deps, API keys, or runtime — it is pure reference/guidance loaded into context.
Befehle & Beispiel-Prompts
/owasp-securityOWASP Top 10:2025, ASVS 5.0 und LLM/Agentic-Sicherheitsleitfaden für Code-Reviews
Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):
Review this auth flow for OWASP vulnerabilitiesCheck this input handling against ASVS 5.0Assess this agent for LLM Top 10 risks