Owasp Security

OWASP Top 10:2025, ASVS 5.0, en LLM/agentic beveiligingsrichtlijnen voor code review

Door agamm · agamm/claude-code-owasp

Getest · Werkt ★ 8.8/10

Owasp Security — OWASP Top 10:2025, ASVS 5.0, en LLM/agentic beveiligingsrichtlijnen voor code review

Wat het doet

Een referentieskill die OWASP Top 10:2025, ASVS 5.0, de LLM Top 10 (2025) en Agentic AI (2026) standaarden in context laadt, met een false-positive triage-rubriek, beveiligingschecklists en onveilige/veilige codepatronen. Activeert bij het beoordelen van code op kwetsbaarheden, het implementeren van authenticatie of autorisatie, het verwerken van gebruikersinvoer, of het bespreken van webapplicatiebeveiliging. Levert twee on-demand referentiebestanden die meer dan 20 talen en per-item aanvalsvectoren behandelen.

Testrapport

SKILL.md opgehaald (frontmatter heeft name+description); beide gerefereerde bestanden (reference/languages.md, reference/owasp-report.md) retourneren HTTP 200 via raw fetch. Geen beveiligingsrisico's — pure defensieve-beveiligingsreferentietekst, geen scripts/curl|sh/base64. Trigger-fraseringen: MOET activeren — "Review this Express route for security vulnerabilities", "Help me implement password hashing and session management for login", "Is my SQL query safe from injection?"; MOET NIET — "Write a Python function to sort dicts by date", "Set up a GitHub Actions workflow to run my tests" (alle 5 correct beoordeeld). Uitvoer-test: een 28-regelige kwetsbare Flask-app op twee manieren beoordeeld. Baseline markeerde 4 SQL-injectiebevindingen, inclusief de /health-query, die een hardgecodeerde STATUS-constante concateneert — een false positive. Volgens SKILL.md's "Before Reporting a Finding"-rubriek sloot de skill-review /health uit als niet-door-aanvaller-beheersbaar en citeerde A05/A04/A07 plus ASVS 5.0 ID's; dezelfde 4 echte bevindingen, één minder false positive.

Getest op: 2026-07-31 · Claude Code 2.x (agent harness)

Installatie

git clone --depth 1 https://github.com/agamm/claude-code-owasp.git /tmp/owasp-security-src
mkdir -p ~/.claude/skills
cp -R /tmp/owasp-security-src/.claude/skills/owasp-security ~/.claude/skills/owasp-security
# SKILL.md lands at ~/.claude/skills/owasp-security/SKILL.md plus reference/languages.md and reference/owasp-report.md
# Alternative (no git history): npx degit agamm/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/owasp-security
# No external deps, API keys, or runtime — it is pure reference/guidance loaded into context.

Commando's en voorbeeldprompts

  • /owasp-securityOWASP Top 10:2025, ASVS 5.0, en LLM/agentic beveiligingsrichtlijnen voor code review

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • Review this auth flow for OWASP vulnerabilities
  • Check this input handling against ASVS 5.0
  • Assess this agent for LLM Top 10 risks