com um clique
authz-per-resource
Toda query checa que o user é dono do recurso
Instalar com Codex ou Claude Copie este prompt, cole no Codex, Claude ou outro assistente e deixe que ele revise a página da skill e instale para você.
Menu
Toda query checa que o user é dono do recurso
Instalar com Codex ou Claude Copie este prompt, cole no Codex, Claude ou outro assistente e deixe que ele revise a página da skill e instale para você.
Baseado na classificação ocupacional SOC
Camada de contexto persistente do projeto/empresa — convenções, decisões e restrições de longo prazo que valem pra QUALQUER tarefa. Always-on em todos os papéis. Mantida pelo dono.
Diretrizes comportamentais default da Cocada — pensar antes, simplicidade, mudanças cirúrgicas, critério verificável. Always-on em todos os papéis.
Atende WCAG 2.1 nível AA em todo componente UI
Registra decisão arquitetural em ADR datado (docs/adr/). Aciona quando brief envolve arquitetura, troca de tecnologia ou escolha entre frameworks/bancos.
Dev pergunta antes de criar arquivos novos ou refatorar estrutura existente
Um commit = uma intenção; sempre compila e passa testes
| name | authz-per-resource |
| description | Toda query checa que o user é dono do recurso |
| roles | ["builder","reviewer","coordinator"] |
| category | domain |
Endpoint que retorna ou modifica recurso: sempre filtre por user_id (ou tenant_id em multi-tenant), mesmo se já validou ID via rota.
IDOR (Insecure Direct Object Reference) é o bug #1 de aplicações web.
Padrão:
# Errado — confia no ID da URL
job = Job.objects.get(id=job_id)
# Certo — restringe ao dono
job = Job.objects.get(id=job_id, user_id=current_user.id)
Teste cobre acesso cruzado: user A não vê recurso de user B. Em SQL: RLS Postgres com policy obrigatória.