بنقرة واحدة
authz-per-resource
Toda query checa que o user é dono do recurso
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
Toda query checa que o user é dono do recurso
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
Camada de contexto persistente do projeto/empresa — convenções, decisões e restrições de longo prazo que valem pra QUALQUER tarefa. Always-on em todos os papéis. Mantida pelo dono.
Diretrizes comportamentais default da Cocada — pensar antes, simplicidade, mudanças cirúrgicas, critério verificável. Always-on em todos os papéis.
Atende WCAG 2.1 nível AA em todo componente UI
Registra decisão arquitetural em ADR datado (docs/adr/). Aciona quando brief envolve arquitetura, troca de tecnologia ou escolha entre frameworks/bancos.
Dev pergunta antes de criar arquivos novos ou refatorar estrutura existente
Um commit = uma intenção; sempre compila e passa testes
| name | authz-per-resource |
| description | Toda query checa que o user é dono do recurso |
| roles | ["builder","reviewer","coordinator"] |
| category | domain |
Endpoint que retorna ou modifica recurso: sempre filtre por user_id (ou tenant_id em multi-tenant), mesmo se já validou ID via rota.
IDOR (Insecure Direct Object Reference) é o bug #1 de aplicações web.
Padrão:
# Errado — confia no ID da URL
job = Job.objects.get(id=job_id)
# Certo — restringe ao dono
job = Job.objects.get(id=job_id, user_id=current_user.id)
Teste cobre acesso cruzado: user A não vê recurso de user B. Em SQL: RLS Postgres com policy obrigatória.