Security Anti-Patterns Python

Garde-fou en lecture seule pour la génération de code Python/Django/Flask/FastAPI basé sur le Top 10 OWASP - pas de scripts, juste des règles.

par subhashdasyam · subhashdasyam/security-antipatterns-python

Testé · Fonctionne ★ 9.6/10

Security Anti-Patterns Python — Garde-fou en lecture seule pour la génération de code Python/Django/Flask/FastAPI basé sur le Top 10 OWASP - pas de scripts, juste des règles.

Ce que fait

Un garde-fou pour la génération de code : 10 règles strictes JAMAIS plus 11 modules de référence couvrant l'injection SQL/de commande, la désérialisation non sécurisée, XSS, le contrôle d'authentification/accès, la cryptographie et les modèles spécifiques au framework (Django/FastAPI/Flask) avec des références CWE. Se déclenche lors de la génération de code Python qui gère les entrées utilisateur, interroge une base de données ou gère l'authentification/les secrets ; il n'a pas de scripts exécutables, il façonne seulement la manière dont le modèle écrit le code.

Rapport de test

A prouvé la revendication principale avec une vraie exploitation : une requête SQL f-string naïve a divulgué les deux lignes d'une table SQLite en mémoire pour la charge utile x' OR '1'='1', tandis que la requête paramétrée prescrite par references/injection.md de la compétence (con.execute('... WHERE username = ?', (name,))) a renvoyé zéro ligne pour la même charge utile — une correction SQLi authentique et reproductible, pas juste un conseil.

Testé le: 2026-07-16 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/subhashdasyam/security-antipatterns-python
mkdir -p ~/.claude/skills
cp -r security-antipatterns-python ~/.claude/skills/security-antipatterns-python

Commandes et exemples de prompts

  • /security-antipatterns-pythonGarde-fou en lecture seule pour la génération de code Python/Django/Flask/FastAPI basé sur le Top 10 OWASP - pas de scripts, juste des règles.

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Write a Django view that queries the database by username safely
  • Review this FastAPI endpoint for SQL injection risks
  • Generate a login handler that avoids common Python security pitfalls