Owasp Security
OWASP Top 10:2025, ASVS 5.0 och LLM/agentisk säkerhetsvägledning för kodgranskning
Testad · Fungerar
Vad den gör
En referensförmåga som laddar OWASP Top 10:2025, ASVS 5.0, LLM Top 10 (2025) och Agentic AI (2026) standarder i kontext, med en falsk-positiv triageringsrubrik, säkerhetschecklistor och osäkra/säkra kodmönster. Utlöses vid granskning av kod för sårbarheter, implementering av autentisering eller auktorisering, hantering av användarinput eller diskussion om webbapplikationssäkerhet. Levererar två on-demand referensfiler som täcker 20+ språk och attackvektorer per objekt.
Testrapport
Hämtade SKILL.md (frontmatter har name+description); båda refererade filerna (reference/languages.md, reference/owasp-report.md) returnerar HTTP 200 via rå hämtning. Inga säkerhetsbrister – ren defensiv-säkerhetsreferenstext, inga skript/curl|sh/base64. Trigger-fraseringar: SKA aktivera – "Review this Express route for security vulnerabilities", "Help me implement password hashing and session management for login", "Is my SQL query safe from injection?"; SKA INTE – "Write a Python function to sort dicts by date", "Set up a GitHub Actions workflow to run my tests" (alla 5 bedömdes korrekt). Utdata-test: granskade en 28-radig sårbar Flask-app på två sätt. Baseline flaggade 4 SQL-injektionsfynd inklusive /health-frågan, som sammanfogar en hårdkodad STATUS-konstant – en falsk positiv. Enligt SKILL.md:s "Before Reporting a Finding"-rubrik exkluderade förmågegranskningen /health som inte angriparkontrollerad och citerade A05/A04/A07 plus ASVS 5.0-ID:n; samma 4 verkliga fynd, en färre falsk positiv.
Testad: 2026-07-31 · Claude Code 2.x (agent harness)
Installation
git clone --depth 1 https://github.com/agamm/claude-code-owasp.git /tmp/owasp-security-src mkdir -p ~/.claude/skills cp -R /tmp/owasp-security-src/.claude/skills/owasp-security ~/.claude/skills/owasp-security # SKILL.md lands at ~/.claude/skills/owasp-security/SKILL.md plus reference/languages.md and reference/owasp-report.md # Alternative (no git history): npx degit agamm/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/owasp-security # No external deps, API keys, or runtime — it is pure reference/guidance loaded into context.
Kommandon och exempelprompter
/owasp-securityOWASP Top 10:2025, ASVS 5.0 och LLM/agentisk säkerhetsvägledning för kodgranskning
Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):
Review this auth flow for OWASP vulnerabilitiesCheck this input handling against ASVS 5.0Assess this agent for LLM Top 10 risks