Security Anti-Patterns Python

Guardarraíl de solo lectura OWASP Top 10 para generación de código Python/Django/Flask/FastAPI - sin scripts, solo reglas.

Por subhashdasyam · subhashdasyam/security-antipatterns-python

Probado · Funciona ★ 9.6/10

Security Anti-Patterns Python — Guardarraíl de solo lectura OWASP Top 10 para generación de código Python/Django/Flask/FastAPI - sin scripts, solo reglas.

Qué hace

Un guardarraíl de generación de código: 10 reglas estrictas de NUNCA más 11 módulos de referencia que cubren inyección SQL/comandos, deserialización insegura, XSS, control de autenticación/acceso, criptografía y patrones específicos del framework (Django/FastAPI/Flask) con referencias CWE. Se activa al generar código Python que maneja la entrada del usuario, consulta una base de datos o administra autenticación/secretos; no tiene scripts ejecutables, solo da forma a cómo el modelo escribe código.

Informe de la prueba

Se demostró la afirmación central con un exploit real: una consulta SQL f-string ingenua filtró ambas filas en una tabla SQLite en memoria para el payload x' OR '1'='1', mientras que la consulta parametrizada prescrita por references/injection.md del skill (con.execute('... WHERE username = ?', (name,))) devolvió cero filas para el mismo payload, una corrección de SQLi genuina y reproducible, no solo un consejo.

Probado el: 2026-07-16 · Claude Code 2.x (agent harness)

Instalación

git clone https://github.com/subhashdasyam/security-antipatterns-python
mkdir -p ~/.claude/skills
cp -r security-antipatterns-python ~/.claude/skills/security-antipatterns-python

Comandos y prompts de ejemplo

  • /security-antipatterns-pythonGuardarraíl de solo lectura OWASP Top 10 para generación de código Python/Django/Flask/FastAPI - sin scripts, solo reglas.

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Write a Django view that queries the database by username safely
  • Review this FastAPI endpoint for SQL injection risks
  • Generate a login handler that avoids common Python security pitfalls