with one click
authz-per-resource
Toda query checa que o user é dono do recurso
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Menu
Toda query checa que o user é dono do recurso
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Based on SOC occupation classification
Camada de contexto persistente do projeto/empresa — convenções, decisões e restrições de longo prazo que valem pra QUALQUER tarefa. Always-on em todos os papéis. Mantida pelo dono.
Diretrizes comportamentais default da Cocada — pensar antes, simplicidade, mudanças cirúrgicas, critério verificável. Always-on em todos os papéis.
Atende WCAG 2.1 nível AA em todo componente UI
Registra decisão arquitetural em ADR datado (docs/adr/). Aciona quando brief envolve arquitetura, troca de tecnologia ou escolha entre frameworks/bancos.
Dev pergunta antes de criar arquivos novos ou refatorar estrutura existente
Um commit = uma intenção; sempre compila e passa testes
| name | authz-per-resource |
| description | Toda query checa que o user é dono do recurso |
| roles | ["builder","reviewer","coordinator"] |
| category | domain |
Endpoint que retorna ou modifica recurso: sempre filtre por user_id (ou tenant_id em multi-tenant), mesmo se já validou ID via rota.
IDOR (Insecure Direct Object Reference) é o bug #1 de aplicações web.
Padrão:
# Errado — confia no ID da URL
job = Job.objects.get(id=job_id)
# Certo — restringe ao dono
job = Job.objects.get(id=job_id, user_id=current_user.id)
Teste cobre acesso cruzado: user A não vê recurso de user B. Em SQL: RLS Postgres com policy obrigatória.