让Claude Code变安全专家!owasp-security深度体验

让 Claude Code 变安全专家!owasp-security 深度体验

你们有没有这种感觉——让 AI 写代码的时候,功能倒是跑通了,但安全性全靠玄学?注入漏洞、认证绕过、敏感信息泄露……这些东西 AI 写得比你还溜,偏偏就是意识不到。

我最近装了一个叫 owasp-security 的 Claude Code Skill,体验了一圈下来想说:它不是那种”提示词优化”的花瓶,是真的能把安全意识灌进 AI 开发流程里的东西。

它到底管什么?

这个 Skill 基于 OWASP 2025-2026 最新标准,覆盖面相当全:

  • OWASP Top 10:2025 — Web 应用最高危的 10 类漏洞,A01 访问控制到 A10 异常处理全覆盖
  • ASVS 5.0 — 应用安全验证标准,每个章节独立文件,可按需加载
  • LLM Top 10 (2025) — 大模型特有的风险,包括 prompt 注入、工具滥用、记忆污染
  • Agentic AI 安全 (2026) — 最前沿的部分,目标劫持、向量数据库隔离、Agent 越权操作

此外还有 20+ 编程语言的安全 quirks — 告诉你 Python/JavaScript/Go/Rust 各自最容易踩哪些坑,怎么写是安全的。

实测:它真的能发现问题

我随手丢了一段有 SQL 注入风险的 Python 代码:

# 不安全写法
query = f"SELECT * FROM users WHERE id = {user_id}"

它立刻标出注入点,给出参数化查询的修正版本,还顺带说明了为什么字符串插值在 ORM 层面也会产生风险。

又测试了一段模拟目标劫持的 Agent 代码片段——它识别出了工具调用链中缺乏验证节点的问题,并引用了 OWASP Agentic 2026 的具体条目。

这种”先有漏洞认知再有修复建议”的模式,比很多安全扫描工具还给力。

安装超简单

npx -y skills add agamm/claude-code-owasp --skill owasp-security --agent claude-code

装完直接用,什么时候想说”review 这段代码安全吗”或者”帮我实现安全认证”,Claude Code 就会自动激活这个 Skill。

适合谁用?

说实话,只要你用 AI 写涉及用户数据、权限、支付的代码,这个 Skill 就值得装。尤其:

  • 安全敏感项目(金融、医疗、SaaS 后台)
  • AI Agent 开发(工具调用链、记忆管理、子 Agent 权限)
  • 代码审计流程(不管是人写还是 AI 写的,上线前过一遍)

总结

owasp-security 把 OWASP 2025-2026 全套标准变成了 AI 能理解、能在编码阶段就执行的检查清单。2.1K 的安装量说明它不是小众玩具,是真的有人在生产环境用。

安全这东西,永远是事前烧钱比事后填坑便宜。

GitHub:agamm/claude-code-owasp ⭐ 367 · 2.1K+ installs


GitHub: https://github.com/agamm/claude-code-owasp

评论区

0 条评论

登录后可评论。

陈一铭 11 阅读