Claude Code 플러그인: 최신 OWASP 보안 모범 사례 (2025-2026)
요약
이 스킬은 개발자가 최신 OWASP 보안 모범 사례(2025-2026)를 적용하여 안전한 애플리케이션을 구축하도록 돕는 Claude Code 플러그인입니다. 보안 검토 워크플로우, 취약점 분류 기준, 그리고 LLM/에이전트 특화된 OWASP Top 10 및 ASVS 5.0 요구사항 등을 제공합니다.
핵심 포인트
- 2025-2026년 최신 OWASP 모범 사례를 적용할 수 있습니다.
- LLM 애플리케이션과 AI 에이전트에 특화된 보안 위험 요소(LLM Top 10, ASI)를 다룹니다.
- 보안 검토 워크플로우와 취약점 분류 기준을 제공하여 보고서의 신뢰도를 높입니다.
- ASVS 5.0 및 다양한 인프라 설정에 대한 심층적인 가이드를 포함합니다.
개발자가 안전한 애플리케이션을 구축하는 데 필요한 최신 OWASP 보안 모범 사례(2025-2026)를 제공하는 Claude Code 스킬입니다.
Claude Code 플러그인으로 설치하기:
/plugin marketplace add agamm/claude-code-owasp
/plugin install owasp-security@agamm
제3자 마켓플레이스는 기본적으로 자동 업데이트되지 않습니다. 다음 중 하나를 수행하여 수동으로 업데이트하거나, 한 번만 자동 업데이트를 켜세요: /plugin을 실행하고 Marketplaces 탭을 선택한 후 agamm을 선택하고 Enable auto-update를 선택합니다. 업데이트는 다음 세션에 적용되거나, /reload-plugins를 실행하세요.
이 스킬은 디렉터리(SKILL.md와 온디맨드 reference/ 파일)로 구성되어 있으므로 전체 폴더를 설치해야 합니다. 가장 쉬운 방법은 .git 기록 없이 GitHub 하위 디렉터리를 복사하는 degit을 사용하는 것입니다:
npx degit agamm/claude-code-owasp/.claude/skills/owasp-security .claude/skills/owasp-security
또는 모든 프로젝트에 대해 전역으로 설치하려면:
npx degit agamm/claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/owasp-security
위치: .claude/skills/owasp-security/
SKILL.md (스킬이 트리거될 때 로드됨):
보안 검토 워크플로우: 진입점부터 보고까지의 5단계 체크리스트
취약점 분류(Finding-triage) 기준: 오탐을 줄이기 위해 공격자가 제어하는 입력, 싱크 도달 가능성, 폭발 반경을 보고 전에 확인합니다.
보고서 형식: 심각도를 악용 가능성으로 평가한 고정된 취약점 구조 (위치, 입력-싱크 경로, 영향도, 수정 방안, 신뢰도)
OWASP Top 10:2025: 빠른 참고표
LLM 애플리케이션을 위한 OWASP Top 10 (2026): 채팅봇, RAG, 도구 호출 앱에 대한 LLM01-LLM10 위험 요소
OWASP Agentic AI 보안 (2026): AI 에이전트 시스템에 대한 ASI01-ASI10 위험 요소
ASVS 5.0: 실제 5.0 요구 사항 ID 및 레벨을 포함한 주요 요구사항들
reference/ (온디맨드 로드, Claude Code의 점진적 공개(progressive-disclosure) 모범 사례를 따름):
reference/ (온디맨드 로드, Claude Code의 점진적 공개(progressive-disclosure) 모범 사례를 따름):
-
모든 Top 10 카테고리에 대한 커버리지 체크리스트 (SSRF, 파일 처리, JWT, CORS, CSRF 및 LLM 및 에이전트 기능 포함):
review-checklist.md -
20개 이상의 언어에 대한 언어별 보안 특이점과 안전하지 않은/안전한 예시:
languages.md -
실제 위치에서 다루는 A02 및 A03: Dockerfile, Kubernetes, Terraform, 프레임워크 설정, 보안 헤더, 잠금 파일(lockfiles), 의존성 혼란(dependency confusion), 설치 스크립트, CI/CD 워크플로우:
config-and-supply-chain.md -
Top 10에 대한 심층 분석: 2025년 버전, ASVS 5.0, LLM Top 10 (2026), 에이전트 목록(2026)을 포함하며, 항목별 공격 벡터 및 완화 방안 제공:
owasp-report.md
카테고리 이름, ASVS 챕터 구조, 그리고 ASVS 요구사항 ID와 레벨은 의역되지 않고 owasp.org/Top10/2025, github.com/OWASP/ASVS, 그리고 LLM Top 10 2026 PDF를 직접 참조하여 검증되었습니다. 에이전트 목록(Agentic Top 10)의 이름은 해당 PDF의 프레임 매핑 부록을 기준으로 확인했습니다.
이는 들리는 것보다 더 중요합니다: ASVS 5.0은 모든 챕터 번호가 재지정되었기 때문에, 4.0 요구사항 ID는 그대로 사용되지 않으며, Top 10 카테고리 세 개가 2025년에 이름이 변경되었고, LLM Top 10 2026은 열 개의 항목 중 여덟 개의 순서가 재배열되었습니다. 온라인상에 유통되는 OWASP 자료의 상당 부분은 여전히 이전 ID와 이름을 인용하고 있습니다.
설치 후, Claude Code는 다음 작업을 수행할 때 자동으로 이 기능을 활성화합니다:
- 보안 취약점에 대한 코드 검토
- 인증 또는 권한 부여 구현
- 사용자 입력 또는 외부 데이터 처리
- 암호화 또는 비밀번호 저장 작업
- API 엔드포인트 설계
- AI 에이전트 시스템 구축
"이 코드를 보안 문제에 대해 검토해 주세요"
"이 인증 구현은 안전한가요?"
"이 Python 코드의 보안 위험은 무엇인가요?"
...
| 표준 | 버전 | 초점 |
|---|---|---|
| OWASP Top 10 | 2025 | 웹 애플리케이션 취약점 |
| ... | ||
| 보안 특이점을 포함한 20개 이상의 언어: |
| Web | Systems | Mobile | Scripting |
|---|---|---|---|
| JavaScript/TypeScript | C/C++ | Swift | Python |
| ... | ... | ... | ... |
| 각 언어 섹션에는 일반적인 취약점, 안전하지 않은 코드 패턴/안전한 코드 패턴, 그리고 주의 깊게 살펴봐야 할 주요 함수가 포함되어 있습니다. |
evals/
은 claude plugin eval의 테스트 케이스를 담고 있습니다.
:
실제 취약점과 안전해 보이는 유사 사례 옆에 위치하며, High 등급으로 표시되어서는 안 되는 안전한 코드, High보다 낮은 등급으로 평가되어야 하는 실제이지만 조건부적인 위험, 모델 출력을 셸에서 실행하는 LLM 에이전트, 그리고 스킬을 로드해서는 안 되는 무관한 요청 등을 포함합니다. 각 케이스는 스킬 유무에 따라 실행되므로, 점수가 이 스킬이 추가하는 바를 보여줍니다. Evals는 Sonnet과 Opus를 대상으로 하며, 각 케이스는 model: sonnet으로 고정됩니다.
claude plugin eval . # Sonnet, the pinned default
claude plugin eval . --model opus
실행은 실제 모델 호출이며 계정에 청구됩니다. SKILL.md 또는 그 설명에 어떤 변경을 가하기 전과 후에 이 스위트를 실행하십시오.
git clone https://github.com/agamm/claude-code-owasp.git
cp -r claude-code-owasp/.claude/skills/owasp-security YOUR_PROJECT/.claude/skills/
기여를 환영합니다! 다음을 수행해 주십시오:
- 저장소 포크(Fork)하기
- 기능 브랜치 생성하기
- evals 실행하고, 누락된 동작을 수정하는 케이스가 있다면 추가하기
- 풀 리퀘스트(pull request) 제출하기
이 스킬은 Anthropic의 스킬 작성 모범 사례를 따릅니다: SKILL.md는 Claude가 잘못 판단할 수 있는 내용을 유지하고, 깊이는 reference/에 배치합니다.
- OWASP Top 10:2025
- OWASP ASVS 5.0 — V-번호별 챕터 파일
- OWASP Top 10 for LLM Applications 2026
- OWASP GenAI Security Project — LLM 및 에이전트 목록의 본거지
- OWASP Cheat Sheet Series
MIT License - 자세한 내용은 LICENSE 파일을 참조하십시오.
키워드: OWASP, 보안(security), Claude Code, AI 보안, 애플리케이션 보안, ASVS, 안전 코딩(secure coding), 취약점(vulnerability), 주입(injection), XSS, CSRF, 인증(authentication), 권한 부여(authorization)
AI 자동 생성 콘텐츠
본 콘텐츠는 GitHub Codex tools의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기