Language Baseline

Block the language-agnostic classes of injection and arbitrary-code-execution failures — SQL via string concatenation, command injection via shell-true subprocess calls, XSS via `innerHTML`/`document.write`, path traversal via unvalidated filenames, insecure deserialization (`pickle`, unsafe `yaml.load`, PHP `unserialize`, Java `ObjectInputStream`, Ruby `Marshal`), dynamic code execution (`eval`, `Function`, `setTimeout(string)`), TypeScript `as any` escape hatches, and SSRF via unvalidated outbound URLs.

catpilotai Updated

File contents

catpilotai/catpilot-ai-guardrails/tree/main/src/skills/core/language-baseline commit 4e456ec204

Frequently asked questions

npx skillmds@latest add catpilotai/language-baseline