odoo-security
io.github.odoo/odoo/odoo-security
Security audit of Odoo addon code: access control (ir.access, field groups, sudo), injection (SQL, domain, eval, XSS via Markup/markup()), untrusted public methods/RPC, controller auth/CSRF, file access, deserialization, returning complex objects, getattr/setattr, timing attacks. Use when auditing an addon, or judging whether a specific construct (a sudo, raw SQL, a route, ...) is safe.