Owasp Security
OWASP Top 10:2025, ASVS 5.0, et directives de sécurité LLM/agentique pour la revue de code
Testé · Fonctionne
Ce que fait
Une skill de référence qui charge les standards OWASP Top 10:2025, ASVS 5.0, le LLM Top 10 (2025) et Agentic AI (2026) en contexte, avec une rubrique de triage des faux positifs, des listes de contrôle de sécurité et des modèles de code non sécurisés/sécurisés. Se déclenche lors de la revue de code pour les vulnérabilités, de l'implémentation de l'authentification ou de l'autorisation, de la gestion des entrées utilisateur ou de la discussion sur la sécurité des applications web. Fournit deux fichiers de référence à la demande couvrant plus de 20 langues et des vecteurs d'attaque par élément.
Rapport de test
SKILL.md a été récupéré (le frontmatter a name+description) ; les deux fichiers référencés (reference/languages.md, reference/owasp-report.md) renvoient HTTP 200 via une récupération brute. Pas de failles de sécurité — texte de référence de sécurité défensive pur, pas de scripts/curl|sh/base64. Phrases déclencheuses : DEVRAIT activer — "Review this Express route for security vulnerabilities", "Help me implement password hashing and session management for login", "Is my SQL query safe from injection?" ; NE DEVRAIT PAS — "Write a Python function to sort dicts by date", "Set up a GitHub Actions workflow to run my tests" (les 5 jugés correctement). Test de sortie : j'ai examiné une application Flask vulnérable de 28 lignes de deux manières. La ligne de base a signalé 4 découvertes d'injection SQL, y compris la requête /health, qui concatène une constante STATUS codée en dur — un faux positif. Suivant la rubrique "Before Reporting a Finding" de SKILL.md, l'examen de la skill a exclu /health comme n'étant pas contrôlé par un attaquant et a cité A05/A04/A07 plus les ID ASVS 5.0 ; mêmes 4 découvertes réelles, un faux positif de moins.
Testé le: 2026-07-31 · Claude Code 2.x (agent harness)
Installation
git clone --depth 1 https://github.com/agamm/claude-code-owasp.git /tmp/owasp-security-src mkdir -p ~/.claude/skills cp -R /tmp/owasp-security-src/.claude/skills/owasp-security ~/.claude/skills/owasp-security # SKILL.md lands at ~/.claude/skills/owasp-security/SKILL.md plus reference/languages.md and reference/owasp-report.md # Alternative (no git history): npx degit agamm/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/owasp-security # No external deps, API keys, or runtime — it is pure reference/guidance loaded into context.
Commandes et exemples de prompts
/owasp-securityOWASP Top 10:2025, ASVS 5.0, et directives de sécurité LLM/agentique pour la revue de code
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Review this auth flow for OWASP vulnerabilitiesCheck this input handling against ASVS 5.0Assess this agent for LLM Top 10 risks