Security Anti-Patterns Python

Guardrail di sola lettura OWASP Top 10 per la generazione di codice Python/Django/Flask/FastAPI - niente script, solo regole.

di subhashdasyam · subhashdasyam/security-antipatterns-python

Promosso ★ 9.6/10

Security Anti-Patterns Python — Guardrail di sola lettura OWASP Top 10 per la generazione di codice Python/Django/Flask/FastAPI - niente script, solo regole.

Cosa fa

Un guardrail per la generazione di codice: 10 regole rigide MAI più 11 moduli di riferimento che coprono SQL/command injection, deserializzazione insicura, XSS, autenticazione/controllo accessi, crittografia e pattern specifici del framework (Django/FastAPI/Flask) con riferimenti CWE. Si attiva quando si genera codice Python che gestisce input utente, interroga un database o gestisce autenticazione/segreti; non ha script eseguibili, modella solo come il modello scrive codice.

Rapporto di test

Provato l'affermazione principale con un vero exploit: una query SQL f-string ingenua ha rivelato entrambe le righe in una tabella SQLite in memoria per il payload x' OR '1'='1', mentre la query parametrizzata prescritta dalle referenze/injection.md della skill (con.execute('... WHERE username = ?', (name,))) ha restituito zero righe per lo stesso payload - una vera e riproducibile correzione SQLi, non solo un consiglio.

Testato il: 2026-07-16 · Claude Code 2.x (agent harness)

Installazione

git clone https://github.com/subhashdasyam/security-antipatterns-python
mkdir -p ~/.claude/skills
cp -r security-antipatterns-python ~/.claude/skills/security-antipatterns-python

Comandi e prompt di esempio

  • /security-antipatterns-pythonGuardrail di sola lettura OWASP Top 10 per la generazione di codice Python/Django/Flask/FastAPI - niente script, solo regole.

Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):

  • Write a Django view that queries the database by username safely
  • Review this FastAPI endpoint for SQL injection risks
  • Generate a login handler that avoids common Python security pitfalls