davidcastagnetoa/skills

owasp_top10_mitigations

Implementar protecciones estándar contra las vulnerabilidades más comunes del OWASP Top 10

First seen Mar 6, 2026

Installation

$ npx skills add davidcastagnetoa/skills --skill owasp_top10_mitigations

Also in this package

Other skills from davidcastagnetoa/skills · top by installs.

npx skills add davidcastagnetoa/skills

Browse all from davidcastagnetoa/skills

More details

Agent compatibility

Declared targets from SKILL.md / docs. Unmarked agents are not listed — the skill may still install via the CLI.

Claude Code Not declared
Cursor Not declared
Codex Not declared
GitHub Copilot Not declared
Windsurf Not declared
Gemini CLI Not declared
Cline Not declared
OpenCode Not declared

Repository health

Stars 1
Default branch main
Open issues 0
Status Active

Package contents

Files included with this skill beyond the listing page.

  • skill md SKILL.md 2,762 B
  • docs SUMMARY.md 123 B

History

  1. First seen on skills.sh
  2. First recorded snapshot · 5 installs

SKILL.md

owasptop10mitigations

El OWASP Top 10 define las vulnerabilidades de seguridad más críticas en aplicaciones web. Para un sistema KYC que procesa datos biométricos, mitigar estas vulnerabilidades es obligatorio antes de cualquier despliegue en producción.

When to use

Implementar como checklist de seguridad antes de cada release a producción. Incluir en las fitness functions del pipeline CI/CD.

Instructions

  1. A01 - Broken Access Control: implementar RBAC (ver skill rbac), validar ownership de sesiones (session.user_id == jwt.sub).
  1. A02 - Cryptographic Failures: usar AES-256-GCM para datos en reposo (ver skill aes256gcm), TLS 1.3 en tránsito, nunca MD5/SHA1 para datos sensibles.
  1. A03 - Injection: usar SQLAlchemy ORM (nunca f-strings en queries SQL), Pydantic para validación de inputs, parameterized queries siempre.

``python # NUNCA hacer esto: query = f"SELECT * FROM sessions WHERE id = '{sessionid}'" # SIEMPRE usar ORM o parámetros: result = await db.execute(select(Session).where(Session.id == sessionid)) ``

  1. A05 - Security Misconfiguration: deshabilitar endpoints de debug en producción (app = FastAPI(docsurl=None, redocurl=None) si la API es privada), eliminar headers que revelan versiones del servidor.
  1. A06 - Vulnerable Components: pip-audit + Trivy en CI (ver skills correspondientes), actualizar dependencias mensualmente.
  1. A07 - Identification and Authentication Failures: JWT RS256 con expiración corta (ver skill jwtrs256validation), rate limiting en endpoints de auth (ver skill ratelimitinggateway).
  1. A09 - Security Logging and Monitoring Failures: structlog + Prometheus + Alertmanager (ver skills de audit y observabilidad).
  1. A10 - Server-Side Request Forgery (SSRF): validar que URLs proporcionadas por clientes no apuntan a IPs internas:

``python import ipaddress def validatenossrf(url: str): host = urllib.parse.urlparse(url).hostname ip = ipaddress.ipaddress(socket.gethostbyname(host)) if ip.isprivate or ip.is_loopback: raise HTTPException(400, "SSRF attempt blocked") ``

Notes

  • Ejecutar OWASP ZAP en modo pasivo contra staging antes de cada release para detectar issues automáticamente.
  • El OWASP ASVS Level 2 es el estándar de referencia para sistemas KYC — mapear cada control del ASVS a su implementación en el código.
  • Documentar en un ADR las decisiones de mitigación de riesgo cuando no se puede implementar un control OWASP al 100%.