Security Anti-Patterns Python
Garde-fou en lecture seule pour la génération de code Python/Django/Flask/FastAPI basé sur le Top 10 OWASP - pas de scripts, juste des règles.
Testé · Fonctionne
Ce que fait
Un garde-fou pour la génération de code : 10 règles strictes JAMAIS plus 11 modules de référence couvrant l'injection SQL/de commande, la désérialisation non sécurisée, XSS, le contrôle d'authentification/accès, la cryptographie et les modèles spécifiques au framework (Django/FastAPI/Flask) avec des références CWE. Se déclenche lors de la génération de code Python qui gère les entrées utilisateur, interroge une base de données ou gère l'authentification/les secrets ; il n'a pas de scripts exécutables, il façonne seulement la manière dont le modèle écrit le code.
Rapport de test
A prouvé la revendication principale avec une vraie exploitation : une requête SQL f-string naïve a divulgué les deux lignes d'une table SQLite en mémoire pour la charge utile x' OR '1'='1', tandis que la requête paramétrée prescrite par references/injection.md de la compétence (con.execute('... WHERE username = ?', (name,))) a renvoyé zéro ligne pour la même charge utile — une correction SQLi authentique et reproductible, pas juste un conseil.
Testé le: 2026-07-16 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/subhashdasyam/security-antipatterns-python mkdir -p ~/.claude/skills cp -r security-antipatterns-python ~/.claude/skills/security-antipatterns-python
Commandes et exemples de prompts
/security-antipatterns-pythonGarde-fou en lecture seule pour la génération de code Python/Django/Flask/FastAPI basé sur le Top 10 OWASP - pas de scripts, juste des règles.
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Write a Django view that queries the database by username safelyReview this FastAPI endpoint for SQL injection risksGenerate a login handler that avoids common Python security pitfalls