Đánh giá bảo mật OWASP
Skill rà soát bảo mật code và diff theo OWASP Top 10:2025, ASVS 5.0 cùng danh sách rủi ro cho ứng dụng LLM và AI agent.
Bảo mật · ReviewTrung cấp★ 367⑂ 34Điểm AI 9/10Cập nhật lần cuối: 25 thg 9, 2026
Làm được gì
- Rà soát theo chuẩn mới nhất: OWASP Top 10:2025 (A01–A10), ASVS 5.0, Top 10 cho ứng dụng LLM (2026) và Top 10 cho ứng dụng Agentic (2026).
- Quy trình 5 bước: ①lập bản đồ điểm vào và ranh giới tin cậy → ②nạp tài liệu tham chiếu cần thiết → ③quét các ứng viên lỗ hổng → ④phân loại (triage) → ⑤báo cáo theo mức độ nghiêm trọng, kèm checklist tiến độ.
- Chống báo động giả: "khớp pattern chưa phải lỗ hổng" — chỉ báo cáo khi xác nhận đủ 4 điều: input thực sự do kẻ tấn công kiểm soát, sink có thể tới được, phạm vi ảnh hưởng, và kẻ tấn công thực hiện được mọi bước.
- Định dạng báo cáo chuẩn:
[Mức độ] Tiêu đề (CWE/OWASP/LLM/ASI ID), vị trí file:dòng, đường tấn công, tác động, cách sửa cụ thể, độ tin cậy. - Tài liệu kèm theo: checklist theo từng hạng mục, bẫy đặc thù của hơn 20 ngôn ngữ, hướng dẫn Dockerfile/K8s/Terraform/CI và chuỗi cung ứng, báo cáo chi tiết ~1.100 dòng.
Phù hợp với ai
- Lập trình viên backend/full-stack muốn kiểm tra bảo mật PR trước khi merge
- Nhóm tự triển khai xác thực, phân quyền, session, mã hóa
- Người xây chatbot LLM, RAG, MCP server, AI agent và lo về prompt injection hay quyền quá lớn
- Kỹ sư bảo mật cần biến ASVS 5.0 thành checklist thực thi
Ví dụ sử dụng
- "Review bảo mật PR này" → liệt kê điểm vào, đọc mục ngôn ngữ tương ứng, truy vết SQLi/IDOR/SSRF rồi xuất báo cáo theo mức độ.
- "Hardening Dockerfile và workflow GitHub Actions" → kiểm tra quyền tối thiểu, ghim phiên bản, lockfile, rò rỉ secret.
- "Chatbot RAG của tôi có nguy cơ prompt injection không?" → kiểm theo LLM01/LLM08/LLM10 và ASI01/ASI06: cách ly ngữ cảnh, xử lý output, phân tách tenant trong vector store.
· · · Hướng dẫn cài đặt · · ·
Dùng thử ngay, không cần cài
Dán đoạn dưới vào Claude là dùng được skill này mà không cần cài đặt.
Hãy đọc hướng dẫn trong tệp này và làm theo để giúp mình: https://raw.githubusercontent.com/agamm/claude-code-owasp/HEAD/.claude/skills/owasp-security/SKILL.md Mình muốn: (viết việc bạn cần ở đây)
Nếu Claude không mở được liên kết, hãy mở liên kết và copy nội dung vào rồi dán.
↓ Thấy hữu ích thì tải ZIP bên dưới và cài. Sau đó skill tự chạy, không phải dán lại mỗi lần.
Cài vào ứng dụng Claude (không cần terminal)
- Tải tệp ZIP bằng nút bên dưới.
- Trong Claude, mở Settings → Capabilities và bật 'Code execution and file creation'. (chỉ một lần)
- Vào Customize → Skills → + → 'Upload a skill' rồi tải tệp ZIP lên.
Cài vào Claude Code
Để Claude làm — dán câu dưới đây vào Claude Code
Hãy cài skill mình tìm thấy trên Claude Skill Mart. Copy thư mục .claude/skills/owasp-security từ repo GitHub agamm/claude-code-owasp vào ~/.claude/skills/owasp-security/ của mình. Sau khi cài xong, cho mình biết skill này làm được gì trong một câu.
Cài bằng lệnh thủ công
git clone https://github.com/agamm/claude-code-owasp /tmp/claude-code-owasp && mkdir -p ~/.claude/skills && cp -r /tmp/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/⚠ Đây là skill do người khác tạo. Hãy kiểm tra repo gốc trước khi cài.
- Mở terminal.
- Tải repo:
git clone https://github.com/agamm/claude-code-owasp - Tạo thư mục skill:
mkdir -p ~/.claude/skills - Copy skill (phải copy cả thư mục reference):
cp -r claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/ - Kiểm tra:
ls ~/.claude/skills/owasp-security— thấySKILL.mdvàreference/là đúng. - Khởi động lại Claude Code, rồi yêu cầu "review bảo mật code này" hoặc "kiểm tra theo OWASP".
- Nếu chỉ muốn dùng cho một project, copy vào
.claude/skills/của project thay vì~/.claude/skills.
Xem mã nguồn trên GitHub ↗Giấy phép: MIT