Owasp Security
OWASP Top 10:2025, ASVS 5.0 y guía de seguridad LLM/agéntica para revisión de código
Probado · Funciona
Qué hace
Una habilidad de referencia que carga los estándares OWASP Top 10:2025, ASVS 5.0, LLM Top 10 (2025) y Agentic AI (2026) en contexto, con una rúbrica de triaje de falsos positivos, listas de verificación de seguridad y patrones de código inseguros/seguros. Se activa al revisar código en busca de vulnerabilidades, implementar autenticación o autorización, manejar la entrada del usuario o discutir la seguridad de aplicaciones web. Incluye dos archivos de referencia bajo demanda que cubren más de 20 idiomas y vectores de ataque por elemento.
Informe de la prueba
Se obtuvo SKILL.md (el frontmatter tiene `name`+`description`); ambos archivos referenciados (reference/languages.md, reference/owasp-report.md) devuelven HTTP 200 a través de `raw fetch`. Sin problemas de seguridad — texto de referencia de seguridad defensiva puro, sin scripts/`curl|sh`/`base64`. Frases de activación: DEBERÍA activar — "Review this Express route for security vulnerabilities", "Help me implement password hashing and session management for login", "Is my SQL query safe from injection?"; NO DEBERÍA — "Write a Python function to sort dicts by date", "Set up a GitHub Actions workflow to run my tests" (las 5 juzgadas correctamente). Prueba de salida: se revisó una aplicación Flask vulnerable de 28 líneas de dos maneras. La línea base marcó 4 hallazgos de inyección SQL, incluida la consulta `/health`, que concatena una constante `STATUS` codificada — un falso positivo. Siguiendo la rúbrica "Before Reporting a Finding" de SKILL.md, la revisión de la habilidad excluyó `/health` como no controlado por el atacante y citó A05/A04/A07 más IDs de ASVS 5.0; los mismos 4 hallazgos reales, un falso positivo menos.
Probado el: 2026-07-31 · Claude Code 2.x (agent harness)
Instalación
git clone --depth 1 https://github.com/agamm/claude-code-owasp.git /tmp/owasp-security-src mkdir -p ~/.claude/skills cp -R /tmp/owasp-security-src/.claude/skills/owasp-security ~/.claude/skills/owasp-security # SKILL.md lands at ~/.claude/skills/owasp-security/SKILL.md plus reference/languages.md and reference/owasp-report.md # Alternative (no git history): npx degit agamm/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/owasp-security # No external deps, API keys, or runtime — it is pure reference/guidance loaded into context.
Comandos y prompts de ejemplo
/owasp-securityOWASP Top 10:2025, ASVS 5.0 y guía de seguridad LLM/agéntica para revisión de código
Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):
Review this auth flow for OWASP vulnerabilitiesCheck this input handling against ASVS 5.0Assess this agent for LLM Top 10 risks