Security Anti-Patterns Python

Tylko do odczytu, zabezpieczenie OWASP Top 10 dla generowania kodu Python/Django/Flask/FastAPI – brak skryptów, tylko zasady.

Autor: subhashdasyam · subhashdasyam/security-antipatterns-python

Testowano · Działa ★ 9.6/10

Security Anti-Patterns Python — Tylko do odczytu, zabezpieczenie OWASP Top 10 dla generowania kodu Python/Django/Flask/FastAPI – brak skryptów, tylko zasady.

Co robi ten skill

Zabezpieczenie generowania kodu: 10 twardych zasad NIGDY plus 11 modułów referencyjnych obejmujących wstrzykiwanie SQL/poleceń, niebezpieczną deserializację, XSS, kontrolę uwierzytelniania/dostępu, kryptografię i specyficzne dla frameworków (Django/FastAPI/Flask) wzorce z odniesieniami CWE. Wyzwalana przy generowaniu kodu Python, który obsługuje dane wejściowe użytkownika, wykonuje zapytania do bazy danych lub zarządza uwierzytelnianiem/sekretami; nie ma wykonywalnych skryptów, tylko kształtuje sposób, w jaki model pisze kod.

Raport z testu

Udowodniono podstawowe twierdzenie za pomocą rzeczywistego ataku: naiwne zapytanie SQL f-string ujawniło oba wiersze w tabeli SQLite w pamięci dla ładunku x' OR '1'='1', podczas gdy zalecane w pliku references/injection.md zapytanie parametryzowane (con.execute('... WHERE username = ?', (name,))) zwróciło zero wierszy dla tego samego ładunku – rzeczywista, powtarzalna poprawka SQLi, a nie tylko porada.

Testowano: 2026-07-16 · Claude Code 2.x (agent harness)

Instalacja

git clone https://github.com/subhashdasyam/security-antipatterns-python
mkdir -p ~/.claude/skills
cp -r security-antipatterns-python ~/.claude/skills/security-antipatterns-python

Komendy i przykładowe prompty

  • /security-antipatterns-pythonTylko do odczytu, zabezpieczenie OWASP Top 10 dla generowania kodu Python/Django/Flask/FastAPI – brak skryptów, tylko zasady.

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Write a Django view that queries the database by username safely
  • Review this FastAPI endpoint for SQL injection risks
  • Generate a login handler that avoids common Python security pitfalls