一键导入
authz-per-resource
Toda query checa que o user é dono do recurso
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
Toda query checa que o user é dono do recurso
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
Camada de contexto persistente do projeto/empresa — convenções, decisões e restrições de longo prazo que valem pra QUALQUER tarefa. Always-on em todos os papéis. Mantida pelo dono.
Diretrizes comportamentais default da Cocada — pensar antes, simplicidade, mudanças cirúrgicas, critério verificável. Always-on em todos os papéis.
Atende WCAG 2.1 nível AA em todo componente UI
Registra decisão arquitetural em ADR datado (docs/adr/). Aciona quando brief envolve arquitetura, troca de tecnologia ou escolha entre frameworks/bancos.
Dev pergunta antes de criar arquivos novos ou refatorar estrutura existente
Um commit = uma intenção; sempre compila e passa testes
| name | authz-per-resource |
| description | Toda query checa que o user é dono do recurso |
| roles | ["builder","reviewer","coordinator"] |
| category | domain |
Endpoint que retorna ou modifica recurso: sempre filtre por user_id (ou tenant_id em multi-tenant), mesmo se já validou ID via rota.
IDOR (Insecure Direct Object Reference) é o bug #1 de aplicações web.
Padrão:
# Errado — confia no ID da URL
job = Job.objects.get(id=job_id)
# Certo — restringe ao dono
job = Job.objects.get(id=job_id, user_id=current_user.id)
Teste cobre acesso cruzado: user A não vê recurso de user B. Em SQL: RLS Postgres com policy obrigatória.