Owasp Security

OWASP Top 10:2025, ASVS 5.0, og LLM/agentisk sikkerhetsveiledning for kodegjennomgang

av agamm · agamm/claude-code-owasp

Bestått ★ 8.8/10

Owasp Security — OWASP Top 10:2025, ASVS 5.0, og LLM/agentisk sikkerhetsveiledning for kodegjennomgang

Hva den gjør

En referanseferdighet som laster OWASP Top 10:2025, ASVS 5.0, LLM Top 10 (2025) og Agentic AI (2026) standarder inn i kontekst, med en falsk-positiv triagerubrikk, sikkerhetssjekklister og usikre/sikre kodemønstre. Utløses ved gjennomgang av kode for sårbarheter, implementering av autentisering eller autorisasjon, håndtering av brukerinndata, eller diskusjon om webapplikasjonssikkerhet. Leverer to on-demand referansefiler som dekker 20+ språk og per-element angrepsvektorer.

Testrapport

Hentet SKILL.md (frontmatter har name+description); begge refererte filer (reference/languages.md, reference/owasp-report.md) returnerer HTTP 200 via rå henting. Ingen sikkerhetsbrudd – ren defensiv-sikkerhetsreferansetekst, ingen skript/curl|sh/base64. Utløserfraser: SKAL aktivere – "Review this Express route for security vulnerabilities", "Help me implement password hashing and session management for login", "Is my SQL query safe from injection?"; SKAL IKKE – "Write a Python function to sort dicts by date", "Set up a GitHub Actions workflow to run my tests" (alle 5 vurdert korrekt). Utdata-test: gjennomgikk en 28-linjers sårbar Flask-app på to måter. Baseline flagget 4 SQL-injeksjonsfunn inkludert den /health-spørringen, som sammenføyer en hardkodet STATUS-konstant – en falsk positiv. Ved å følge SKILL.mds "Before Reporting a Finding"-rubrikk, ekskluderte ferdighetsgjennomgangen /health som ikke angriperkontrollert og siterte A05/A04/A07 pluss ASVS 5.0-ID-er; samme 4 reelle funn, ett færre falske positive.

Testet på: 2026-07-31 · Claude Code 2.x (agent harness)

Installer

git clone --depth 1 https://github.com/agamm/claude-code-owasp.git /tmp/owasp-security-src
mkdir -p ~/.claude/skills
cp -R /tmp/owasp-security-src/.claude/skills/owasp-security ~/.claude/skills/owasp-security
# SKILL.md lands at ~/.claude/skills/owasp-security/SKILL.md plus reference/languages.md and reference/owasp-report.md
# Alternative (no git history): npx degit agamm/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/owasp-security
# No external deps, API keys, or runtime — it is pure reference/guidance loaded into context.

Kommandoer og eksempelprompter

  • /owasp-securityOWASP Top 10:2025, ASVS 5.0, og LLM/agentisk sikkerhetsveiledning for kodegjennomgang

Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):

  • Review this auth flow for OWASP vulnerabilities
  • Check this input handling against ASVS 5.0
  • Assess this agent for LLM Top 10 risks