원클릭으로
authz-per-resource
Toda query checa que o user é dono do recurso
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
메뉴
Toda query checa que o user é dono do recurso
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
SOC 직업 분류 기준
Camada de contexto persistente do projeto/empresa — convenções, decisões e restrições de longo prazo que valem pra QUALQUER tarefa. Always-on em todos os papéis. Mantida pelo dono.
Diretrizes comportamentais default da Cocada — pensar antes, simplicidade, mudanças cirúrgicas, critério verificável. Always-on em todos os papéis.
Atende WCAG 2.1 nível AA em todo componente UI
Registra decisão arquitetural em ADR datado (docs/adr/). Aciona quando brief envolve arquitetura, troca de tecnologia ou escolha entre frameworks/bancos.
Dev pergunta antes de criar arquivos novos ou refatorar estrutura existente
Um commit = uma intenção; sempre compila e passa testes
| name | authz-per-resource |
| description | Toda query checa que o user é dono do recurso |
| roles | ["builder","reviewer","coordinator"] |
| category | domain |
Endpoint que retorna ou modifica recurso: sempre filtre por user_id (ou tenant_id em multi-tenant), mesmo se já validou ID via rota.
IDOR (Insecure Direct Object Reference) é o bug #1 de aplicações web.
Padrão:
# Errado — confia no ID da URL
job = Job.objects.get(id=job_id)
# Certo — restringe ao dono
job = Job.objects.get(id=job_id, user_id=current_user.id)
Teste cobre acesso cruzado: user A não vê recurso de user B. Em SQL: RLS Postgres com policy obrigatória.