Єдиний безпечний шар авторизації для браузер- і MCP-автоматизації: видобування й інʼєкція cookie (десктоп/Android), OAuth, моніторинг протермінування сесій, зашифроване зберігання секретів (AES-GCM). Консолідує патерни, що дублювалися в notebooklm-connector і collaborative-browser.
ALWAYS use when: авторизуватися у вебсервісі, оновити cookie, налаштувати OAuth, стежити за протерміновою сесії, безпечно зберегти токен. Користувач каже: "авторизуйся", "онови cookie", "сесія протермінувалась", "інʼєкція cookie", "збережи токен безпечно", "OAuth", "session expired", "cookie injection".
Also: cookie extraction, browserbase authenticate, session health, days remaining, token refresh, AES-GCM, secrets manager, керування сесіями.
DO NOT use for: ротацію ключів LLM-провайдерів (multi-provider-ai-orchestration), будування браузер-артефакту (collaborative-browser), чи конкретний NotebookLM (notebooklm-connector — він викликає цей скіл для авторизації).
Standardmäßig ist der Prompt ausgewählt, der zuerst die Quelle prüft. Sie können zu einem direkten Befehl wechseln oder eine lokale Kopie herunterladen.
Quelldateien prüfen
Lesen Sie SKILL.md und alle von SkillsMP angezeigten Begleitdateien, bevor Sie sich für eine Installation entscheiden.
Mit Codex oder Claude installieren Kopieren Sie diesen Prompt, fügen Sie ihn in Codex, Claude oder einen anderen Assistant ein und lassen Sie die Skill-Seite prüfen und installieren.
Ein direkter Befehl überspringt den Prüf-Prompt. Prüfen Sie die Quelle, bevor Sie ihn ausführen.
Єдиний безпечний шар авторизації для браузер- і MCP-автоматизації: видобування й інʼєкція cookie (десктоп/Android), OAuth, моніторинг протермінування сесій, зашифроване зберігання секретів (AES-GCM). Консолідує патерни, що дублювалися в notebooklm-connector і collaborative-browser.
ALWAYS use when: авторизуватися у вебсервісі, оновити cookie, налаштувати OAuth, стежити за протерміновою сесії, безпечно зберегти токен. Користувач каже: "авторизуйся", "онови cookie", "сесія протермінувалась", "інʼєкція cookie", "збережи токен безпечно", "OAuth", "session expired", "cookie injection".
Also: cookie extraction, browserbase authenticate, session health, days remaining, token refresh, AES-GCM, secrets manager, керування сесіями.
DO NOT use for: ротацію ключів LLM-провайдерів (multi-provider-ai-orchestration), будування браузер-артефакту (collaborative-browser), чи конкретний NotebookLM (notebooklm-connector — він викликає цей скіл для авторизації).
compatibility
Claude.ai (всі плани) · Claude Code · Cursor · Copilot. Патерни авторизації крос-платформні. AES-GCM шифрування потребує Web Crypto (браузер/артефакт); cookie-видобування потребує доступу до браузера користувача.
Українською-перша: пояснення, попередження й нотатки — українською за замовчуванням;
назви cookie, домени, токени та код лишаються як є. Перемикання мови лише слідом за користувачем.
Деталі методів — у references/auth-methods.md. Захист: scripts/skill_guard.py.
🛡️ Протокол Збереження Перед Оновленням (ОБОВ'ЯЗКОВО)
Обов'язковий перед БУДЬ-ЯКОЮ зміною цього скіла. Канонічне джерело (не дублювати тут):melania — секції «🛡️ Протокол Збереження Перед Оновленням» + «Update Workflow» + «Core Rule 10 — Re-Read Before Update».
Стисло: re-read диску → порівняти версії (диск новіший → диск база) → integrity-diff → validation-mesh → safety-compliance-gate (перед пакуванням/публікацією) → backup/snapshot → merge-not-replace → bump+CHANGELOG → показати diff і чекати явного схвалення MA (Закон II).
Core Rule — безпека понад зручність
Секрети (cookie, токени, ключі, паролі) НІКОЛИ не логуються у відкритому вигляді,
не зашиваються у код і не зберігаються незашифрованими. При сумніві — менше виводу,
більше шифрування. Будь-яке зберігання — лише через AES-GCM (Pattern 4).
⚖️ Це скіл-механіка. Політика безпекової постави (недовірений вхід, human-confirm на write-tools, IP/публікація) — safety-compliance-gate.
Мова
Працюй українською за замовчуванням; технічні значення (cookie-імена, домени, JSON)
не перекладай.
Critical Facts
[C] Поріг попередження про протермінування — менше 7 днів. Моніторинг здоров'я сесії (Pattern 3) позначає сесію попередженням (warn), коли до завершення дії cookie лишається менше 7 днів.
[C] Шифрування секретів використовує PBKDF2 зі 100 000 ітерацій та AES-GCM 256 біт. Це параметри виведення ключа з пароля користувача (Pattern 4) перед AES-GCM шифруванням самого секрету.
[C] На Android без root cookie видобувають лише через альтернативні браузери або віддалену налагодження. Стандартний шлях — браузер Kiwi чи Yandex з розширенням Cookie-Editor, або Remote Debugging через chrome://inspect з підключеного ПК.
Каскад авторизації (від найнадійнішого до ручного)
Пробуй методи згори вниз; падай на наступний лише коли поточний неможливий:
Десктоп: розширення Cookie-Editor → Export → JSON; або DevTools → Application → Cookies.
Android (без root): Kiwi/Yandex browser + Cookie-Editor extension, або Remote Debugging
через chrome://inspect з ПК. Зберегти як JSON-масив {name,value,domain,path,expires}.
Зберігати лише {salt, iv, ct}. Розшифрування — симетрично, лише за вводом пароля користувачем.
Pattern 5 — Schema-замість-значень + маскування
Працюй зі схемою, не зі значеннями секретів:
Читай .env.schema (структура, типи, обовʼязковість), ніколи не читай і не вантаж .env із реальними значеннями. Анотації: @sensitive / @required / @type.
Показуючи, що секрет існує — маскуй: API_KEY = ▒▒▒▒▒▒ (не значення).
Інʼєктуй секрети в команду без друку (напр. run -- <cmd>), не виводячи їх у лог/відповідь.
Відмова: на прохання показати/змінити значення секрету — «Я не показую і не редагую значення секретів напряму; працюю лише зі схемою та маскованими посиланнями.»
Скануй вихідні відповіді/виводи на випадковий витік секретів перед поверненням користувачу.
Pattern 6 — Мульті-MCP авторизація (механіка)
Коли підключено кілька MCP-конекторів одночасно:
Per-client OAuth consent: кожен MCP-клієнт проходить ОКРЕМИЙ потік згоди; не переноси токен одного конектора на інший (механічний захист від confused-deputy).
Ізоляція креденшіалів: зберігай токени по-конекторно (окремий ключ у менеджері секретів на кожен сервіс); не змішуй scope між конекторами.
Session-health на конектор: застосовуй Pattern 3 до КОЖНОГО MCP окремо; протермінування одного не валить інші; re-auth точково.
Scope-мінімізація: запитуй лише потрібні scope на під'єднання; зайві дозволи = ширша поверхня атаки.
Це МЕХАНІКА. Рішення «чи можна виконувати дію / чи довіряти виводу» — політика safety-compliance-gate (Блок A).
Behavior (security gates)
✓ Роби
✗ Ніколи
Шифруй усі секрети через AES-GCM перед збереженням
Не зберігай cookie/токен у відкритому тексті
Попереджай про протермінування при <7 днях
Не друкуй значення секрету в лог/відповідь
Валідуй форму cookie перед інʼєкцією
Не зашивай ключі/паролі у код чи JSON
Падай по каскаду при невдачі методу
Не передавай секрети третім сервісам без згоди
Питай пароль користувача для розшифрування
Не зберігай пароль шифрування разом із даними
Працюй зі .env.schema, маскуй значення (▒▒▒▒)
Не читай/не вантаж .env із реальними значеннями
Відмовляй на показ/зміну значення секрету
Не виводь секрет навіть на пряме прохання
Verify before integrating
форма cookie валідна (name+value+domain)?
секрет зашифровано (є salt/iv/ct, немає plain)?
сесія перевірена після інʼєкції?
у виводі немає відкритих значень секретів?
працювали зі .env.schema, не з реальними значеннями; вихід просканований на витік?
Координація
Skill
Звʼязок
notebooklm-connector
ВИКЛИКАЄ цей скіл для авторизації NotebookLM (замість власної копії)
collaborative-browser
ВИКЛИКАЄ для cookie-інʼєкції та секретів у браузер-артефакті
multi-provider-ai-orchestration
сусідній домен (ключі LLM-провайдерів) — НЕ перетинається, лише примітив шифрування
validation-mesh
перевірка, що в артефакті немає відкритих секретів перед deploy
safety-compliance-gate
задає ПОЛІТИКУ постави; цей скіл — МЕХАНІКА (гейт делегує сюди auth/сесії/секрети)
Читай references/auth-methods.md КОЛИ: потрібні повні кроки видобування cookie на конкретній
платформі, схема OAuth-артефакту, або деталі PBKDF2/AES-GCM.
📎 Advanced Patterns (v4)
Read references/oauth-flows.md WHEN you need: OAuth PKCE, refresh rotation, device flow, token introspection, AES-GCM storage.
Load only on demand — not proactively.
Зміни
⚠ Історична примітка: окремі ранні записи нижче мають дубльовані номери версій (артефакт злиттів). Усі записи збережено; нумерацію НЕ переписано без верифікації джерел.
v1.5.0 (2026-07-26) — Секція Critical Facts: фактичні твердження скіла винесено окремо й протеговано [C] за Core Rule 14 (claim-evidence). Лише додавання.
v1.4.3 (2026-07-19) — Self-Dev Wave 2 (аудит 2026-07-18): синхрон H1-банера (був v1.0 при 1.4.2) + last_updated [#21/#45-клас]. Лише метадані.
v1.4.2 (2026-06-26) — Stage 3 S-2: примітка про дубль v1.2.0 у changelog (вміст збережено, нумерацію не переписано). Лише додавання примітки.
v1.4.1 (2026-06-15) — DRY: «Протокол Збереження» → тонкий міст на канон у melania (де-дублювання + усунення 8-варіантного дрейфу). Поведінка незмінна — гейт той самий, джерело єдине.