Owasp Security

OWASP Top 10:2025, ASVS 5.0 oraz wytyczne bezpieczeństwa LLM/agentic do przeglądu kodu

Autor: agamm · agamm/claude-code-owasp

Testowano · Działa ★ 8.8/10

Owasp Security — OWASP Top 10:2025, ASVS 5.0 oraz wytyczne bezpieczeństwa LLM/agentic do przeglądu kodu

Co robi ten skill

Umiejętność referencyjna, która ładuje standardy OWASP Top 10:2025, ASVS 5.0, LLM Top 10 (2025) i Agentic AI (2026) do kontekstu, z rubryką triażu fałszywych pozytywów, listami kontrolnymi bezpieczeństwa i wzorcami kodu niebezpiecznego/bezpiecznego. Uruchamia się podczas przeglądania kodu pod kątem luk, implementowania uwierzytelniania lub autoryzacji, obsługi danych wejściowych użytkownika lub omawiania bezpieczeństwa aplikacji webowych. Dostarcza dwa pliki referencyjne na żądanie, obejmujące ponad 20 języków i wektory ataków dla poszczególnych elementów.

Raport z testu

Pobrano SKILL.md (frontmatter ma name+description); oba odwołujące się pliki (reference/languages.md, reference/owasp-report.md) zwracają HTTP 200 przez raw fetch. Brak zagrożeń bezpieczeństwa — czysty tekst referencyjny bezpieczeństwa defensywnego, brak skryptów/curl|sh/base64. Frazy wyzwalające: POWINNO aktywować — "Review this Express route for security vulnerabilities", "Help me implement password hashing and session management for login", "Is my SQL query safe from injection?"; NIE POWINNO — "Write a Python function to sort dicts by date", "Set up a GitHub Actions workflow to run my tests" (wszystkie 5 oceniono poprawnie). Test wyjścia: przeglądano 28-liniową, podatną na ataki aplikację Flask na dwa sposoby. Bazowe oznaczyło 4 wykrycia SQL-injection, w tym zapytanie /health, które łączy stałą STATUS — fałszywy pozytyw. Zgodnie z rubryką "Before Reporting a Finding" w SKILL.md, przegląd umiejętności wykluczył /health jako niekontrolowane przez atakującego i cytował A05/A04/A07 plus identyfikatory ASVS 5.0; te same 4 rzeczywiste wykrycia, o jeden fałszywy pozytyw mniej.

Testowano: 2026-07-31 · Claude Code 2.x (agent harness)

Instalacja

git clone --depth 1 https://github.com/agamm/claude-code-owasp.git /tmp/owasp-security-src
mkdir -p ~/.claude/skills
cp -R /tmp/owasp-security-src/.claude/skills/owasp-security ~/.claude/skills/owasp-security
# SKILL.md lands at ~/.claude/skills/owasp-security/SKILL.md plus reference/languages.md and reference/owasp-report.md
# Alternative (no git history): npx degit agamm/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/owasp-security
# No external deps, API keys, or runtime — it is pure reference/guidance loaded into context.

Komendy i przykładowe prompty

  • /owasp-securityOWASP Top 10:2025, ASVS 5.0 oraz wytyczne bezpieczeństwa LLM/agentic do przeglądu kodu

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Review this auth flow for OWASP vulnerabilities
  • Check this input handling against ASVS 5.0
  • Assess this agent for LLM Top 10 risks