Security Anti-Patterns Python

Endast läsbar OWASP Top 10-skyddsräcke för Python/Django/Flask/FastAPI kodgenerering - inga skript, bara regler.

av subhashdasyam · subhashdasyam/security-antipatterns-python

Testad · Fungerar ★ 9.6/10

Security Anti-Patterns Python — Endast läsbar OWASP Top 10-skyddsräcke för Python/Django/Flask/FastAPI kodgenerering - inga skript, bara regler.

Vad den gör

Ett kodgenereringsskydd: 10 hårda ALDRIG-regler plus 11 referensmoduler som täcker SQL/kommandininjektion, osäker deserialisering, XSS, autentisering/åtkomstkontroll, kryptografi och ramverksspecifika (Django/FastAPI/Flask) mönster med CWE-referenser. Triggers vid generering av Python-kod som hanterar användarinmatning, frågar en databas eller hanterar autentisering/hemligheter; den har inga körbara skript, den formar bara hur modellen skriver kod.

Testrapport

Bevisade kärnpåståendet med en verklig exploatering: en naiv f-string SQL-fråga läckte båda raderna i en SQLite-tabell i minnet för nyttolast x' OR '1'='1', medan färdighetens references/injection.md-föreskrivna parametriserade fråga (con.execute('... WHERE username = ?', (name,))) returnerade noll rader för samma nyttolast - en genuin, reproducerbar SQLi-fix, inte bara råd.

Testad: 2026-07-16 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/subhashdasyam/security-antipatterns-python
mkdir -p ~/.claude/skills
cp -r security-antipatterns-python ~/.claude/skills/security-antipatterns-python

Kommandon och exempelprompter

  • /security-antipatterns-pythonEndast läsbar OWASP Top 10-skyddsräcke för Python/Django/Flask/FastAPI kodgenerering - inga skript, bara regler.

Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):

  • Write a Django view that queries the database by username safely
  • Review this FastAPI endpoint for SQL injection risks
  • Generate a login handler that avoids common Python security pitfalls