Security Anti-Patterns Python

Nur-Lese-OWASP-Top-10-Schutz für Python/Django/Flask/FastAPI-Codeerstellung – keine Skripte, nur Regeln.

von subhashdasyam · subhashdasyam/security-antipatterns-python

Getestet · Funktioniert ★ 9.6/10

Security Anti-Patterns Python — Nur-Lese-OWASP-Top-10-Schutz für Python/Django/Flask/FastAPI-Codeerstellung – keine Skripte, nur Regeln.

Was es kann

Ein Codeerstellungs-Schutz: 10 harte NIEMALS-Regeln plus 11 Referenzmodule, die SQL/Command Injection, unsichere Deserialisierung, XSS, Authentifizierungs-/Zugriffskontrolle, Kryptographie und Framework-spezifische (Django/FastAPI/Flask) Muster mit CWE-Referenzen abdecken. Wird beim Generieren von Python-Code ausgelöst, der Benutzereingaben verarbeitet, eine Datenbank abfragt oder Authentifizierung/Geheimnisse verwaltet; er hat keine ausführbaren Skripte, er formt nur, wie das Modell Code schreibt.

Testbericht

Bewies die Kernbehauptung mit einem echten Exploit: Eine naive f-string SQL-Abfrage leckte beide Zeilen in einer In-Memory-SQLite-Tabelle für die Payload x' OR '1'='1', während die von den Referenzen/injection.md vorgeschlagene parametrisierte Abfrage (con.execute('... WHERE username = ?', (name,))) für dieselbe Payload null Zeilen zurückgab – eine echte, reproduzierbare SQLi-Korrektur, nicht nur Ratschläge.

Getestet am: 2026-07-16 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/subhashdasyam/security-antipatterns-python
mkdir -p ~/.claude/skills
cp -r security-antipatterns-python ~/.claude/skills/security-antipatterns-python

Befehle & Beispiel-Prompts

  • /security-antipatterns-pythonNur-Lese-OWASP-Top-10-Schutz für Python/Django/Flask/FastAPI-Codeerstellung – keine Skripte, nur Regeln.

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Write a Django view that queries the database by username safely
  • Review this FastAPI endpoint for SQL injection risks
  • Generate a login handler that avoids common Python security pitfalls