Owasp Security
OWASP Top 10:2025, ASVS 5.0 e guida alla sicurezza LLM/agentic per la revisione del codice
Promosso
Cosa fa
Una skill di riferimento che carica gli standard OWASP Top 10:2025, ASVS 5.0, LLM Top 10 (2025) e Agentic AI (2026) nel contesto, con una rubrica di triage per falsi positivi, checklist di sicurezza e pattern di codice non sicuri/sicuri. Si attiva quando si revisiona il codice per vulnerabilità, si implementa l'autenticazione o l'autorizzazione, si gestisce l'input dell'utente o si discute di sicurezza delle applicazioni web. Fornisce due file di riferimento on-demand che coprono oltre 20 lingue e vettori di attacco per elemento.
Rapporto di test
Recuperato SKILL.md (il frontmatter ha name+description); entrambi i file di riferimento (reference/languages.md, reference/owasp-report.md) restituiscono HTTP 200 tramite raw fetch. Nessun problema di sicurezza — puro testo di riferimento sulla sicurezza difensiva, nessun script/curl|sh/base64. Frasi trigger: DOVREBBE attivarsi — "Rivedi questa rotta Express per vulnerabilità di sicurezza", "Aiutami a implementare l'hashing delle password e la gestione delle sessioni per il login", "La mia query SQL è al sicuro dall'iniezione?"; NON DOVREBBE — "Scrivi una funzione Python per ordinare i dict per data", "Configura un workflow GitHub Actions per eseguire i miei test" (tutti e 5 giudicati correttamente). Test di output: revisionato un'app Flask vulnerabile di 28 righe in due modi. Il baseline ha segnalato 4 rilevamenti di SQL injection inclusa la query /health, che concatena una costante STATUS hardcoded — un falso positivo. Seguendo la rubrica "Before Reporting a Finding" di SKILL.md, la revisione della skill ha escluso /health in quanto non controllato dall'attaccante e ha citato A05/A04/A07 più ID ASVS 5.0; stessi 4 rilevamenti reali, un falso positivo in meno.
Testato il: 2026-07-31 · Claude Code 2.x (agent harness)
Installazione
git clone --depth 1 https://github.com/agamm/claude-code-owasp.git /tmp/owasp-security-src mkdir -p ~/.claude/skills cp -R /tmp/owasp-security-src/.claude/skills/owasp-security ~/.claude/skills/owasp-security # SKILL.md lands at ~/.claude/skills/owasp-security/SKILL.md plus reference/languages.md and reference/owasp-report.md # Alternative (no git history): npx degit agamm/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/owasp-security # No external deps, API keys, or runtime — it is pure reference/guidance loaded into context.
Comandi e prompt di esempio
/owasp-securityOWASP Top 10:2025, ASVS 5.0 e guida alla sicurezza LLM/agentic per la revisione del codice
Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):
Review this auth flow for OWASP vulnerabilitiesCheck this input handling against ASVS 5.0Assess this agent for LLM Top 10 risks