| name | figma-security-basics |
| description | Secure Figma API tokens, configure scopes, and validate webhook signatures.
Use when securing API keys, implementing least-privilege scopes,
or auditing Figma security configuration.
Trigger with phrases like "figma security", "figma secrets",
"secure figma token", "figma scopes", "figma webhook verify".
|
| allowed-tools | Read, Write, Grep |
| version | 1.6.0 |
| license | MIT |
| author | Jeremy Longshore <jeremy@intentsolutions.io> |
| tags | ["saas","figma"] |
| compatibility | Designed for Claude Code |
Figma Security Basics
Overview
Secure your Figma API integration: store tokens safely, apply least-privilege scopes, rotate credentials, and verify webhook signatures.
Prerequisites
- Figma PAT or OAuth app configured
- Understanding of environment variables
.gitignore configured for secret files
Instructions
Step 1: Token Storage
FIGMA_PAT="figd_your-personal-access-token"
FIGMA_OAUTH_CLIENT_SECRET="your-oauth-secret"
.env
.env.local
.env.*.local
*.pem
function getToken(): string {
const token = process.env.FIGMA_PAT;
if (!token) throw new Error('FIGMA_PAT is not set');
if (!token.startsWith('figd_')) {
console.warn('Token does not have expected figd_ prefix');
}
return token;
}
Step 2: Least-Privilege Scopes
Assign the minimum scopes needed for each use case:
| Use Case | Required Scopes |
|---|
| Read file structure | file_content:read |
| Export images | file_content:read |
| Post comments | file_comments:write |
| Read variables (Enterprise) |