Skill Rà soát Bảo mật OWASP
Chuẩn hoá việc rà soát mã nguồn theo OWASP Top 10:2025, ASVS 5.0 và rủi ro LLM/AI agent.
Bảo mật · ReviewTrung cấp★ 333⑂ 31Điểm AI 10/10Cập nhật lần cuối: 28 thg 7, 2026
Skill này làm gì
- Tóm tắt OWASP Top 10:2025 dạng bảng kèm biện pháp phòng ngừa chính cho từng hạng mục.
- Cung cấp checklist review: xử lý input, xác thực/session, kiểm soát truy cập, bảo vệ dữ liệu, xử lý lỗi.
- Kèm ví dụ mã không an toàn vs an toàn: SQL injection, command injection, lưu mật khẩu, kiểm tra quyền, fail-closed.
- Bao phủ LLM Top 10 (2025) và Agentic AI ASI01–ASI10 (2026) cho ứng dụng chatbot, RAG, agent.
- Liệt kê yêu cầu ASVS 5.0 theo cấp L1/L2/L3 kèm mã yêu cầu để trích dẫn chính xác.
- Bắt buộc xác nhận input do kẻ tấn công kiểm soát, sink có thể tới được và bán kính ảnh hưởng trước khi báo lỗi → giảm báo động giả.
Phù hợp với ai
- Lập trình viên backend/full-stack muốn Claude review bảo mật cho pull request.
- Nhóm đang triển khai xác thực, phân quyền, mã hoá và cần đối chiếu chuẩn.
- Người xây dựng RAG, chatbot, AI agent lo về prompt injection và quyền quá rộng.
- Kỹ sư bảo mật cần viết yêu cầu theo ASVS 5.0.
Ví dụ sử dụng
- "Rà soát module đăng nhập này theo ASVS 5.0 L1 và L2" → đánh giá hashing mật khẩu, entropy session, vô hiệu hoá sau logout.
- "Route API này có thiếu kiểm tra phân quyền không?" → kiểm tra middleware tập trung trước, chỉ báo lỗi thực sự khai thác được.
- "Xem lại danh sách tool của agent" → góp ý theo ASI02 (lạm dụng tool), LLM06 (quyền quá mức), LLM05 (xử lý output).
· · · Hướng dẫn cài đặt · · ·
Dùng thử ngay, không cần cài
Dán đoạn dưới vào Claude là dùng được skill này mà không cần cài đặt.
Hãy đọc hướng dẫn trong tệp này và làm theo để giúp mình: https://raw.githubusercontent.com/agamm/claude-code-owasp/HEAD/.claude/skills/owasp-security/SKILL.md Mình muốn: (viết việc bạn cần ở đây)
Nếu Claude không mở được liên kết, hãy mở liên kết và copy nội dung vào rồi dán.
↓ Thấy hữu ích thì tải ZIP bên dưới và cài. Sau đó skill tự chạy, không phải dán lại mỗi lần.
Cài vào ứng dụng Claude (không cần terminal)
- Tải tệp ZIP bằng nút bên dưới.
- Trong Claude, mở Settings → Capabilities và bật 'Code execution and file creation'. (chỉ một lần)
- Vào Customize → Skills → + → 'Upload a skill' rồi tải tệp ZIP lên.
Cài vào Claude Code
Để Claude làm — dán câu dưới đây vào Claude Code
Hãy cài skill mình tìm thấy trên Claude Skill Mart. Copy thư mục .claude/skills/owasp-security từ repo GitHub agamm/claude-code-owasp vào ~/.claude/skills/owasp-security/ của mình. Sau khi cài xong, cho mình biết skill này làm được gì trong một câu.
Cài bằng lệnh thủ công
git clone https://github.com/agamm/claude-code-owasp.git /tmp/claude-code-owasp && mkdir -p ~/.claude/skills && cp -r /tmp/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/⚠ Đây là skill do người khác tạo. Hãy kiểm tra repo gốc trước khi cài.
- Mở terminal.
- Tải repo:
git clone https://github.com/agamm/claude-code-owasp.git - Tạo thư mục skill:
mkdir -p ~/.claude/skills - Copy skill kèm tài liệu tham chiếu:
cp -r claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/ - Kiểm tra:
ls ~/.claude/skills/owasp-securityphải thấySKILL.mdvà thư mụcreference/. - Khởi động lại Claude Code, rồi yêu cầu ví dụ "review bảo mật file này" để skill tự kích hoạt.
- Nếu chỉ dùng cho một dự án, hãy copy vào
.claude/skills/bên trong dự án đó thay vì thư mục home.
Xem mã nguồn trên GitHub ↗Giấy phép: MIT