Security Anti-Patterns Python

Kun-lesbar OWASP Top 10 veileder for Python/Django/Flask/FastAPI kodegenerering - ingen skript, bare regler.

av subhashdasyam · subhashdasyam/security-antipatterns-python

Bestått ★ 9.6/10

Security Anti-Patterns Python — Kun-lesbar OWASP Top 10 veileder for Python/Django/Flask/FastAPI kodegenerering - ingen skript, bare regler.

Hva den gjør

En kodegenereringsvakt: 10 harde ALDRI-regler pluss 11 referansemoduler som dekker SQL/kommandinjeksjon, usikker deserialisering, XSS, autentisering/tilgangskontroll, kryptografi, og rammeverksspesifikke (Django/FastAPI/Flask) mønstre med CWE-referanser. Utløses ved generering av Python-kode som håndterer brukerinput, spør en database, eller administrerer autentisering/hemmeligheter; den har ingen kjørbare skript, den former bare hvordan modellen skriver kode.

Testrapport

Beviste kjerne påstanden med et reelt utnyttelse: en naiv f-streng SQL-spørring lekket begge rader i en in-memory SQLite-tabell for payload x' OR '1'='1', mens ferdighetens references/injection.md-foreskrevne parameteriserte spørring (con.execute('... WHERE username = ?', (name,))) returnerte null rader for samme payload - en ekte, reproduserbar SQLi-fiks, ikke bare råd.

Testet på: 2026-07-16 · Claude Code 2.x (agent harness)

Installer

git clone https://github.com/subhashdasyam/security-antipatterns-python
mkdir -p ~/.claude/skills
cp -r security-antipatterns-python ~/.claude/skills/security-antipatterns-python

Kommandoer og eksempelprompter

  • /security-antipatterns-pythonKun-lesbar OWASP Top 10 veileder for Python/Django/Flask/FastAPI kodegenerering - ingen skript, bare regler.

Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):

  • Write a Django view that queries the database by username safely
  • Review this FastAPI endpoint for SQL injection risks
  • Generate a login handler that avoids common Python security pitfalls