API Security
Liste de contrôle de garde-fou transformant un endpoint naïf en un endpoint sécurisé contre les injections et vérifié par authentification.
Testé · Fonctionne
Ce que fait
Une compétence de garde-fou autonome qui applique les pratiques de sécurité des API — authentification/autorisation, validation des entrées, requêtes paramétrées, en-têtes XSS/CSRF, CORS, limitation de débit et gestion sécurisée des erreurs — avec des exemples de code bon/mauvais en Python et JS. Se déclenche lors de la construction ou de la modification d'endpoints API, de gestionnaires de requêtes ou de middleware, ou lorsque du code d'authentification/requête DB est modifié.
Rapport de test
Écrit un endpoint POST /api/orders naïf à partir de zéro, puis l'a refait sous la compétence : il a ajouté auth+autorisation, un schéma Pydantic avec des limites, une requête paramétrée à la place d'une insertion SQL f-string, une limitation de débit, et une réponse d'erreur générique au lieu de divulguer l'exception — fermant directement une véritable faille d'injection SQL.
Testé le: 2026-07-14 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/jefflester/claude-skills-supercharged cd claude-skills-supercharged mkdir -p ~/.claude/skills cp -r .claude/skills/api-security ~/.claude/skills/api-security
Commandes et exemples de prompts
/api-securityListe de contrôle de garde-fou transformant un endpoint naïf en un endpoint sécurisé contre les injections et vérifié par authentification.
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Audit this Express endpoint for OWASP Top 10 issuesAdd input validation and auth to my new orders APICheck my login route for SQL injection and XSS