Security Anti-Patterns Python
Nur-Lese-OWASP-Top-10-Schutz für Python/Django/Flask/FastAPI-Codeerstellung – keine Skripte, nur Regeln.
Getestet · Funktioniert
Was es kann
Ein Codeerstellungs-Schutz: 10 harte NIEMALS-Regeln plus 11 Referenzmodule, die SQL/Command Injection, unsichere Deserialisierung, XSS, Authentifizierungs-/Zugriffskontrolle, Kryptographie und Framework-spezifische (Django/FastAPI/Flask) Muster mit CWE-Referenzen abdecken. Wird beim Generieren von Python-Code ausgelöst, der Benutzereingaben verarbeitet, eine Datenbank abfragt oder Authentifizierung/Geheimnisse verwaltet; er hat keine ausführbaren Skripte, er formt nur, wie das Modell Code schreibt.
Testbericht
Bewies die Kernbehauptung mit einem echten Exploit: Eine naive f-string SQL-Abfrage leckte beide Zeilen in einer In-Memory-SQLite-Tabelle für die Payload x' OR '1'='1', während die von den Referenzen/injection.md vorgeschlagene parametrisierte Abfrage (con.execute('... WHERE username = ?', (name,))) für dieselbe Payload null Zeilen zurückgab – eine echte, reproduzierbare SQLi-Korrektur, nicht nur Ratschläge.
Getestet am: 2026-07-16 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/subhashdasyam/security-antipatterns-python mkdir -p ~/.claude/skills cp -r security-antipatterns-python ~/.claude/skills/security-antipatterns-python
Befehle & Beispiel-Prompts
/security-antipatterns-pythonNur-Lese-OWASP-Top-10-Schutz für Python/Django/Flask/FastAPI-Codeerstellung – keine Skripte, nur Regeln.
Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):
Write a Django view that queries the database by username safelyReview this FastAPI endpoint for SQL injection risksGenerate a login handler that avoids common Python security pitfalls