sast-bandit
Python-Code mit Bandit SAST scannen
Python-Teams benötigen schnelle Sicherheitsprüfungen, bevor Code CI erreicht. Diese Skill-Anleitung behandelt Bandit-Scans, pre-commit-Einrichtung, OWASP- und CWE-Zuordnung sowie Behebung.
Vor der Installation anhalten und eine Bestätigung anfordern.
Prüfen Sie den Plan und holen Sie vor Änderungen an Dateien die ausdrückliche Zustimmung des Benutzers ein.
Mit meinem Agent installieren
Kopieren Sie diese Anfrage in Ihren Agent. Sie enthält die maßgebliche Skill-Seite und das Manifest.
Review the Skillstore skill "sast-bandit" from https://skillstore.io/skills/agentsecops-sast-bandit.md and its manifest at https://skillstore.io/api/skills/agentsecops-sast-bandit/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.Ihr Agent sollte weiterhin seinen Plan anzeigen und alle von der Sicherheitsrichtlinie verlangten Bestätigungen anfordern.
Agent-lesbare Ressourcen
Verwenden Sie diese Links, wenn ein KI-Agent, Crawler oder Skript sauberen Kontext benötigt, statt die vollständige Seite zu lesen.
Testen
„sast-bandit“ wird verwendet. Ein Bandit-Bericht enthält Findings zu hartcodiertem Passwort und subprocess shell.
Erwartetes Ergebnis:
- Hohe Priorität: hartcodierte Zugangsdaten entfernen und alle offengelegten Secrets rotieren.
- Hohe Priorität: Shell-Befehlskonstruktion durch Argumentlisten und Eingabevalidierung ersetzen.
- Jede Behebung mit CWE- und OWASP-Referenzen als Prüfnachweis nachverfolgen.
„sast-bandit“ wird verwendet. Ein Team möchte Bandit in pre-commit verwenden, ohne alle Legacy-Probleme zu blockieren.
Erwartetes Ergebnis:
- Mit Warnungen für die vollständige Baseline beginnen.
- Neue Findings mit hohem Schweregrad zuerst blockieren.
- Die Durchsetzung erhöhen, nachdem Verantwortliche akzeptierte Ausnahmen dokumentiert haben.
„sast-bandit“ wird verwendet. Ein Entwickler fragt, wie unsichere Deserialisierung behoben werden kann.
Erwartetes Ergebnis:
pickle für nicht vertrauenswürdige Daten vermeiden. JSON oder MessagePack mit Schemavalidierung bevorzugen und jede vertrauenswürdige interne Ausnahme dokumentieren.
Sicherheitsaudit
Hohes RisikoMost static matches are false positives from configuration lists, Markdown formatting, references, and labeled vulnerable examples. Confirmed risks include unsafe eval suppression, unvalidated subprocess guidance, fragile xargs filename handling, and unsafe pickle suppression. Third-party hooks and actions also use mutable references.
Bestätigte Sicherheitsbedenken (2)
Elemente der Fähigkeitsprüfung (3)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Risikofaktoren
⚡ Enthält Skripte (2)
⚙️ Externe Befehle (50)
📁 Dateisystemzugriff (15)
🌐 Netzwerkzugriff (29)
🔑 Umgebungsvariablen (19)
Diesen Bericht teilen & zitieren
Teile den versionierten Bewertungsbericht, das neutrale Badge, die Einbettungskarte und Zitate. Skillstore berichtet Nachweise, ohne zu entscheiden, ob dieser Skill sicher ist.
Berichtslink kopieren
https://skillstore.io/skills/agentsecops-sast-bandit/audits/10?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportMarkdown-Badge
[](https://skillstore.io/skills/agentsecops-sast-bandit?utm_source=security_passport_badge)HTML-Badge
<a href="https://skillstore.io/skills/agentsecops-sast-bandit?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sast-bandit/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Einbettungskarte
<iframe src="https://skillstore.io/embed/skills/agentsecops-sast-bandit.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Wissenschaftliche Zitate (APA · BibTeX · CFF)
APA-Zitat
AgentSecOps. (2026). sast-bandit security audit report (audit version 10) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sast-bandit/audits/10BibTeX-Zitat
@techreport{agentsecops-agentsecops-sast-bandit-2026,
author = {AgentSecOps},
title = {sast-bandit security audit report (audit version 10)},
institution = {Skillstore},
year = {2026},
number = {10},
url = {https://skillstore.io/skills/agentsecops-sast-bandit/audits/10},
note = {Author version 0.1.0}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sast-bandit security audit report (audit version 10)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sast-bandit/audits/10"
identifiers:
- type: other
value: "skillstore:agentsecops-sast-bandit:audit:10"
description: "Skillstore immutable audit report identifier"
Skillstore-Score
Warum dieser Score Evidenzvertrauen: MittelWas Sie erstellen können
Python-Pull-Requests prüfen
Bandit vor dem Merge ausführen und neue Findings nach Schweregrad, Vertrauen, CWE und OWASP-Kategorie triagieren.
Anfällige Python-Muster beheben
Den Behebungsleitfaden verwenden, um unsichere SQL-, subprocess-, Kryptografie- und Deserialisierungsmuster zu ersetzen.
CI-Sicherheits-Gates hinzufügen
Bandit in pre-commit oder CI konfigurieren, damit Findings mit mittlerem und hohem Schweregrad riskante Änderungen blockieren.
Diese Prompts ausprobieren
Hilf mir, Bandit für dieses Python-Projekt auszuführen, und erkläre die Schweregrad- und Vertrauensstufen in einfacher Sprache.
Prüfe meine Bandit-Findings, gruppiere sie nach Priorität und identifiziere, welche Probleme das Release blockieren sollten.
Ordne diese Bandit-Issue-IDs CWE- und OWASP Top 10-Kategorien zu und fasse anschließend die Compliance-Auswirkungen zusammen.
Entwirf eine Bandit-pre-commit- und CI-Richtlinie für einen Legacy-Python-Service mit schrittweiser Durchsetzung und dokumentierten Ausnahmen.
Bewährte Praktiken
- Bandit in CI mit klaren Schweregrad- und Vertrauensschwellen ausführen.
- Bandit-Berichte sorgfältig speichern, da Ausschnitte Secrets offenlegen können.
- Jede Unterdrückung mit einer spezifischen Sicherheitsbegründung dokumentieren.
Vermeiden
- Findings mit niedrigem Vertrauen nicht ohne Prüfung als sicher behandeln.
- Anfällige Beispiele aus Behebungsleitfäden nicht in Produktionscode kopieren.
- pre-commit- oder CI-Sicherheits-Gates nicht ohne dokumentierte Genehmigung umgehen.
Häufig gestellte Fragen
Führt diese Skill-Anleitung Bandit selbst aus?
Welche Sprachen scannt Bandit?
Kann sie Findings OWASP und CWE zuordnen?
Kann sie in pre-commit verwendet werden?
Sind Bandit-Findings immer echte Schwachstellen?
Was sollten Benutzer während Scans schützen?
Entwicklerdetails
Autor
AgentSecOpsLizenz
MIT
Autorenversion
v0.1.0
Skillstore-Revision
r2
Ref.
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Aktualität der Wartung
25.7.2026
Nutzung
10 Downloads · 418 Aufrufe
Dateistruktur