Навыки sast-bandit
📦

sast-bandit

v0.1.0 Ревизия содержимого r2 Высокий риск ⚡ Содержит скрипты⚙️ Внешние команды📁 Доступ к файловой системе🌐 Доступ к сети🔑 Переменные окружения

Сканирование Python-кода с помощью Bandit SAST

Командам Python нужны быстрые проверки безопасности до того, как код попадет в CI. Этот навык помогает выполнять сканирования Bandit, настраивать pre-commit, сопоставлять результаты с OWASP и CWE, а также устранять проблемы.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "sast-bandit" from https://skillstore.io/skills/agentsecops-sast-bandit.md and its manifest at https://skillstore.io/api/skills/agentsecops-sast-bandit/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «sast-bandit». Отчет Bandit содержит находки о жестко заданном пароле и использовании subprocess shell.

Ожидаемый результат:

  • Высокий приоритет: удалите жестко заданные учетные данные и ротируйте все раскрытые секреты.
  • Высокий приоритет: замените построение shell-команд списками аргументов и валидацией ввода.
  • Отслеживайте каждое исправление со ссылками на CWE и OWASP для подтверждения при проверке.

Использование «sast-bandit». Команда хочет использовать Bandit в pre-commit, не блокируя все устаревшие проблемы.

Ожидаемый результат:

  • Начните с предупреждений для полного baseline.
  • Сначала блокируйте новые находки высокой серьезности.
  • Усильте контроль после того, как владельцы задокументируют принятые исключения.

Использование «sast-bandit». Разработчик спрашивает, как устранить небезопасную десериализацию.

Ожидаемый результат:

Избегайте pickle для недоверенных данных. Предпочитайте JSON или MessagePack с валидацией схемы и документируйте любые доверенные внутренние исключения.

Аудит безопасности

Высокий риск

Most static matches are false positives from configuration lists, Markdown formatting, references, and labeled vulnerable examples. Confirmed risks include unsafe eval suppression, unvalidated subprocess guidance, fragile xargs filename handling, and unsafe pickle suppression. Third-party hooks and actions also use mutable references.

6
Просканировано файлов
1,527
Проанализировано строк
3
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (2)

Высокий
Unsafe Pickle Suppression Guidance
The skill presents pickle.load on a caller-provided path as an acceptable # nosec example. A writable cache or attacker-controlled path could enable code execution.
The example directly deserializes a caller-selected file and suppresses B301 without enforcing a trusted directory, ownership, or integrity check.
Средний
Mutable Third-Party Execution References
Pre-commit hooks and GitHub Actions execute third-party code through release tags instead of immutable commit hashes. A moved or compromised tag could execute altered code.
The cited configurations use version tags for code that runs in developer or CI environments. No immutable commit SHA or package hash is specified.
Пункты проверки возможностей (3)

Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.

Высокий
Dynamic code evaluation with eval()
# result = eval(safe_expression) # nosec B307
The line is non-executable, but it presents eval() with a # nosec suppression and no validation. Copying this guidance can introduce arbitrary code execution.
Высокий
Python subprocess.run
subprocess.run(["cat", filename], check=True, capture_output=True)
The example labels this call safe although filename comes directly from request.GET. An attacker can select arbitrary readable paths or inject options into cat.
Средний
xargs command (can execute arbitrary commands)
3. Scan only changed files in CI/CD: `git diff --name-only origin/main | grep '.py$' | xargs bandit`
Repository-controlled filenames are passed through newline and whitespace parsing into Bandit arguments. Crafted paths can split arguments or be interpreted as Bandit options.

Факторы риска

⚡ Содержит скрипты (2)
⚙️ Внешние команды (50)
📁 Доступ к файловой системе (15)
🌐 Доступ к сети (29)
🔑 Переменные окружения (19)
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/agentsecops-sast-bandit/audits/10?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/agentsecops-sast-bandit/security.svg)](https://skillstore.io/skills/agentsecops-sast-bandit?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/agentsecops-sast-bandit?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sast-bandit/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/agentsecops-sast-bandit.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

AgentSecOps. (2026). sast-bandit security audit report (audit version 10) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sast-bandit/audits/10

Цитата BibTeX

@techreport{agentsecops-agentsecops-sast-bandit-2026, author = {AgentSecOps}, title = {sast-bandit security audit report (audit version 10)}, institution = {Skillstore}, year = {2026}, number = {10}, url = {https://skillstore.io/skills/agentsecops-sast-bandit/audits/10}, note = {Author version 0.1.0} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "sast-bandit security audit report (audit version 10)" version: "0.1.0" type: report authors: - name: "AgentSecOps" date-released: "2026-07-23" url: "https://skillstore.io/skills/agentsecops-sast-bandit/audits/10" identifiers: - type: other value: "skillstore:agentsecops-sast-bandit:audit:10" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
55
Архитектура
100
Сопровождаемость
87
Контент
73
Сообщество
91
Соответствие спецификации

Что вы можете построить

Проверка Python Pull Requests

Запускайте Bandit перед merge и разбирайте новые находки по серьезности, уверенности, CWE и категории OWASP.

Исправление уязвимых Python-паттернов

Используйте руководство по устранению проблем, чтобы заменить небезопасные паттерны SQL, subprocess, криптографии и десериализации.

Добавление контрольных проверок безопасности в CI

Настройте Bandit в pre-commit или CI, чтобы находки средней и высокой серьезности блокировали рискованные изменения.

Попробуйте эти промпты

Запустить базовое сканирование
Помоги мне запустить Bandit для этого Python-проекта и объясни уровни серьезности и уверенности простым языком.
Разобрать находки
Проверь мои находки Bandit, сгруппируй их по приоритету и определи, какие проблемы должны блокировать релиз.
Сопоставить с требованиями соответствия
Сопоставь эти Bandit issue IDs с категориями CWE и OWASP Top 10, затем кратко опиши влияние на соответствие требованиям.
Спроектировать CI Gate
Спроектируй политику Bandit для pre-commit и CI для устаревшего Python-сервиса с постепенным внедрением и документированными исключениями.

Лучшие практики

  • Запускайте Bandit в CI с четкими порогами серьезности и уверенности.
  • Храните отчеты Bandit аккуратно, поскольку фрагменты могут раскрывать секреты.
  • Документируйте каждое подавление с конкретным обоснованием безопасности.

Избегать

  • Не считайте все находки с низкой уверенностью безопасными без проверки.
  • Не копируйте уязвимые примеры из руководств по устранению проблем в production-код.
  • Не обходите pre-commit или контрольные проверки безопасности CI без документированного одобрения.

Часто задаваемые вопросы

Запускает ли этот навык Bandit самостоятельно?
Нет. Он направляет пользователя или агента через команды Bandit и выбор конфигурации.
Какие языки сканирует Bandit?
Bandit сканирует исходный код Python. Для других языков нужны отдельные SAST-инструменты.
Может ли он сопоставлять находки с OWASP и CWE?
Да. Включенный справочный материал сопоставляет распространенные Bandit test IDs с категориями CWE и OWASP Top 10.
Можно ли использовать его в pre-commit?
Да. Навык включает конфигурацию pre-commit, которая может запускать Bandit перед коммитами.
Всегда ли находки Bandit являются настоящими уязвимостями?
Нет. Находки требуют проверки, потому что Bandit может сообщать о ложных срабатываниях и проблемах, зависящих от контекста.
Что пользователи должны защищать во время сканирований?
Защищайте отчеты, логи и артефакты, потому что они могут содержать фрагменты исходного кода или значения секретов.

Сведения для разработчиков

Автор

AgentSecOps

Лицензия

MIT

Версия автора

v0.1.0

Ревизия Skillstore

r2

Ссылка

9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2

Актуальность поддержки

26.07.2026

Использование

10 загрузок · 418 просмотров

Структура файлов

Больше от AgentSecOps

Показать все
📦

pytm

81

Создание моделей угроз pytm как кода

Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.

Безопасность и соответствие требованиям Просмотр
📦

container-hadolint

72

Проверка Dockerfile-файлов с помощью Hadolint

В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.

Безопасность и соответствие требованиям Просмотр
📦

dast-nuclei

38

Запуск DAST-сканирований Nuclei

Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.

Безопасность и соответствие требованиям Просмотр
📦

sast-semgrep

38

Сканирование кода с помощью Semgrep SAST

Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.

Безопасность и соответствие требованиям Просмотр
📦

sca-trivy

38

Сканирование контейнеров и зависимостей с помощью Trivy

Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.

Безопасность и соответствие требованиям Просмотр
📦

dast-zap

38

Сканирование веб-приложений с помощью OWASP ZAP

Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.

Безопасность и соответствие требованиям Просмотр
Показать все
📦

web-security-testing

80

Провести тестирование веб-безопасности по OWASP

от sickn33

Веб-командам нужен повторяемый способ проверки распространенных рисков приложений перед релизом. Этот навык организует тестирование OWASP по фазам, промптам и шагам подготовки отчетности.

Безопасность и соответствие требованиям Просмотр
📦

sast-configuration

79

Настройка сканирования SAST

от wshobson

Командам безопасности нужна воспроизводимая конфигурация SAST для разных инструментов и репозиториев. Этот навык помогает Claude, Codex и Claude Code с настройкой, тонкой подстройкой и интеграцией с CI/CD.

Безопасность и соответствие требованиям Просмотр
📦

security-audit

79

Аудит приложений на риски безопасности

от 89jobrien

Проверки безопасности могут упускать распространенные уязвимости, когда область проверки, серьезность и способы устранения неясны. Этот навык помогает проводить структурированные аудиты с использованием проверок OWASP, оценки CVSS и шаблонов отчетов.

Безопасность и соответствие требованиям Просмотр
📦

security-sentinel

79

Аудит кода на риски безопасности

от Barnhardt-Enterprises-Inc

Код, критичный для безопасности, легко выпустить со скрытыми уязвимостями в аутентификации, обработке ввода и секретах. Этот навык дает Claude, Codex и Claude Code структурированные справочные материалы по безопасности и рекомендации по сканерам для более безопасных проверок.

Безопасность и соответствие требованиям Просмотр
📦

security-guardian

78

Анализ рисков безопасности приложения

от Bikach

При проверке безопасности можно упустить проблемы, связанные с аутентификацией, обработкой входных данных, API и секретами. Этот навык предоставляет структурированные рекомендации, контрольные списки и способы устранения проблем при работе над безопасностью приложений.

Безопасность и соответствие требованиям Просмотр