Навыки auth-implementation-patterns
📦

auth-implementation-patterns

Ревизия содержимого r1 Средний риск ⚙️ Внешние команды🔑 Переменные окружения

Реализовать безопасные паттерны аутентификации

В работе с аутентификацией легко ошибиться, а последовательно проверять ее сложно. Этот skill дает Claude, Codex и Claude Code практические паттерны для JWT, sessions, OAuth2, RBAC и защиты API.

Поддерживает: Claude Codex Code(CC)
📊 69 Адекватно

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "auth-implementation-patterns" from https://skillstore.io/skills/wshobson-auth-implementation-patterns.md and its manifest at https://skillstore.io/api/skills/wshobson-auth-implementation-patterns/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «auth-implementation-patterns». Мне нужен безопасный вход для Express API.

Ожидаемый результат:

Рекомендуемый план, охватывающий хеширование паролей, короткоживущие access tokens, хранение refresh token, authentication middleware, безопасные ошибки и rate limiting.

Использование «auth-implementation-patterns». Проверь, могут ли пользователи редактировать только свои собственные posts.

Ожидаемый результат:

Чеклист проверки для server-side проверок владения, исключений для администраторов, обработки отсутствующих ресурсов, forbidden responses и покрытия маршрутов.

Использование «auth-implementation-patterns». Добавь вход через Google в мое приложение.

Ожидаемый результат:

Схема потока для настройки OAuth2, обработки callback, связывания аккаунтов, создания session, безопасной обработки токенов и случаев отказа.

Аудит безопасности

Средний риск

The static shell, environment, sensitive file, and reconnaissance findings are false positives caused by Markdown fences and non-executed TypeScript examples. No prompt injection or malicious exfiltration intent was found. One content-level issue remains: the OAuth example places an access token in a URL query string.

1
Просканировано файлов
635
Проанализировано строк
0
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (1)

Средний
Access Token Exposed in OAuth Callback URL
The OAuth example redirects the access token in the URL query string. Access tokens in URLs can leak through browser history, server logs, analytics, and referrer headers.
Line 345 explicitly appends tokens.accessToken to the callback URL. This is a recognized OAuth implementation risk, although it appears to be insecure guidance rather than malicious intent.
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/wshobson-auth-implementation-patterns/audits/8?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/wshobson-auth-implementation-patterns/security.svg)](https://skillstore.io/skills/wshobson-auth-implementation-patterns?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/wshobson-auth-implementation-patterns?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/wshobson-auth-implementation-patterns/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/wshobson-auth-implementation-patterns.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

wshobson. (2026). auth-implementation-patterns security audit report (audit version 8) [Author version unspecified]. Skillstore. https://skillstore.io/skills/wshobson-auth-implementation-patterns/audits/8

Цитата BibTeX

@techreport{wshobson-wshobson-auth-implementation-patterns-2026, author = {wshobson}, title = {auth-implementation-patterns security audit report (audit version 8)}, institution = {Skillstore}, year = {2026}, number = {8}, url = {https://skillstore.io/skills/wshobson-auth-implementation-patterns/audits/8}, note = {Author version unspecified} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "auth-implementation-patterns security audit report (audit version 8)" version: "unspecified" type: report authors: - name: "wshobson" date-released: "2026-07-07" url: "https://skillstore.io/skills/wshobson-auth-implementation-patterns/audits/8" identifiers: - type: other value: "skillstore:wshobson-auth-implementation-patterns:audit:8" description: "Skillstore immutable audit report identifier"

Сравнить варианты

2 устанавливаемых вариантов

Навык каждого автора остаётся отдельным устанавливаемым вариантом. Рекомендуемый вариант ранжируется по данным Skillstore.

Почему этот вариант первый

Самая высокая оценка Skillstore
wshobson Рекомендуется Текущий

wshobson-auth-implementation-patterns

Оценка Skillstore 69
Достоверность доказательств Высокий
Использование в Skillstore 13
Обновлено

2026-09-09

sickn33-auth-implementation-patterns

Оценка Skillstore 38
Достоверность доказательств Средний
Использование в Skillstore 8
Обновлено

2026-09-09

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Высокий
55
Архитектура
85
Сопровождаемость
87
Контент
71
Сообщество
78
Соответствие спецификации

Что вы можете построить

Спроектировать аутентификацию API

Спланировать JWT middleware, refresh tokens и защищенные маршруты для нового REST или GraphQL сервиса.

Проверить правила авторизации

Сравнить RBAC, проверки разрешений и правила владения ресурсами перед добавлением защищенных операций.

Модернизировать потоки входа

Заменить слабую обработку входа на хеширование паролей, rate limits, безопасные sessions и рекомендации по OAuth2.

Попробуйте эти промпты

Выбрать паттерн аутентификации
Use this skill to recommend an authentication pattern for my app. I have [users], [frontend], [backend], and [deployment model]. Explain the tradeoffs.
Добавить JWT Middleware
Use this skill to design JWT authentication middleware for this Express API. Include token lifetime, refresh flow, error handling, and route protection.
Проверить логику авторизации
Use this skill to review my authorization model. Check RBAC, permissions, resource ownership, admin bypass rules, and missing server-side checks.
Мигрировать архитектуру аутентификации
Use this skill to plan a migration from session-only auth to OAuth2 plus first-party sessions. Include rollout phases, data changes, risks, and tests.

Лучшие практики

  • Используйте примеры как паттерны, затем адаптируйте их под свой framework, threat model и требования compliance.
  • Не помещайте реальные секреты в prompts, issue trackers, screenshots и сгенерированные examples.
  • Перед deployment проверьте хранение токенов, флаги cookie, инвалидацию sessions и проверки авторизации.

Избегать

  • Не копируйте упрощенные фрагменты кода в production без тестов и проверки безопасности.
  • Не передавайте access tokens через URLs, logs, analytics или redirects, раскрываемые через referrer.
  • Не полагайтесь на client-side проверки авторизации без server-side enforcement.

Часто задаваемые вопросы

Выполняет ли этот skill код аутентификации?
Нет. Он предоставляет рекомендации по реализации и примеры, которые AI assistant может применить в вашем проекте.
Для какого стека он подходит лучше всего?
Лучше всего он подходит для проектов на TypeScript и Express, с примерами, использующими JWT, Passport.js, Redis, bcrypt и rate limiting.
Можно ли использовать его с Claude, Codex и Claude Code?
Да. В metadata marketplace Claude, Codex и Claude Code указаны как поддерживаемые tools.
Заменяет ли он аудит безопасности?
Нет. Он помогает структурировать реализацию и проверку, но production systems все равно требуют экспертного review и testing.
Нужно ли предоставлять реальные переменные окружения?
Нет. Используйте placeholder names и никогда не вставляйте в prompts реальные secrets, keys, connection strings или tokens.
Что нужно изменить перед использованием примера OAuth?
Избегайте размещения access tokens в redirect URLs. Предпочитайте authorization code with PKCE и безопасную server-side обработку токенов.

Сведения для разработчиков

Автор

wshobson

Лицензия

MIT

Ревизия Skillstore

r1

Примечание о версии

Автор не указал версию.

Ссылка

36e07d5e13068e5be64447e8f20b427cf2cbd21a

Актуальность поддержки

21.07.2026

Использование

9 загрузок · 287 просмотров

Структура файлов

📄 SKILL.md

Больше от wshobson

Показать все
📦

prompt-engineering-patterns

86

Оптимизация промптов LLM для продакшена

Промпты LLM часто дают сбой из-за неясных инструкций, примеров и критериев оценки. Этот навык предоставляет шаблоны и рабочие процессы для улучшения промптов в Claude, Codex, Claude Code и похожих инструментах.

Продуктивность Просмотр
📦

context-driven-development

81

Управление разработкой на основе контекста

Проекты с поддержкой ИИ теряют согласованность, когда продуктовые цели, выбор стека и правила рабочего процесса разрознены. Этот навык направляет Claude, Codex и Claude Code с помощью контекстных артефактов Conductor.

Кодинг и разработка Просмотр
📦

startup-financial-modeling

80

Создание финансовых моделей для стартапов

Командам стартапов нужны понятные прогнозы, прежде чем они смогут планировать найм, привлечение финансирования и использование денежных средств. Этот навык структурирует выручку, затраты, runway и сценарии в практические результаты для финансового планирования.

Данные и аналитика Просмотр
📦

kpi-dashboard-design

79

Проектируйте KPI-дашборды, которые помогают принимать решения

Команды часто создают дашборды, которые показывают множество чисел, но не помогают перейти к действию. Этот навык помогает Claude, Codex и Claude Code выбирать значимые KPI, структурировать представления и понятно представлять метрики.

Дизайн и креатив Просмотр
📦

postmortem-writing

79

Пишите безобвинительные постмортемы инцидентов

Разборы инцидентов часто становятся непоследовательными, сфокусированными на поиске виновных или сложными для практического применения. Этот навык помогает Claude, Codex и Claude Code составлять структурированные постмортемы с четкими таймлайнами, корневыми причинами и ответственными.

Письмо и контент Просмотр
📦

data-storytelling

79

Создавайте понятные истории на основе данных

Сырые метрики часто не убеждают заинтересованные стороны и не помогают принимать решения. Этот skill помогает Claude, Codex и Claude Code превращать анализ в понятные повествования, визуализации и рекомендации.

Данные и аналитика Просмотр
Показать все
📦

auth-handler

79

Защита маршрутов аутентификации Next.js

от AayushBaniya2006

Изменения в аутентификации часто приводят к сбоям, когда команды смешивают session APIs и route guards. Этот навык направляет Claude, Codex и Claude Code к проектным вспомогательным функциям для безопасного контроля доступа.

Безопасность и соответствие требованиям Просмотр
📦

api-security-testing

78

Тестирование рабочих процессов безопасности API

от sickn33

Командам API нужно повторяемое покрытие распространенных слабых мест REST и GraphQL. Этот навык предоставляет поэтапный чек-лист для аутентификации, авторизации, валидации, ограничений частоты запросов и отчетности.

Безопасность и соответствие требованиям Просмотр
📦

security-fundamentals

78

Проверка кода на базовые аспекты безопасности

от DanielPodolsky

Ошибки безопасности часто возникают в типичных областях, таких как аутентификация, авторизация, обработка ввода и раскрытие данных. Этот навык предоставляет Claude, Codex и Claude Code целевой чек-лист для выявления таких рисков во время ревью.

Безопасность и соответствие требованиям Просмотр
📦

auth-nodejs-cloudbase

82

Создание потоков аутентификации CloudBase Node

от tencentcloudbase

Серверная работа с аутентификацией CloudBase может сочетать идентичность вызывающего, поиск пользователя и детали пользовательского входа. Этот skill помогает Node.js-агентам использовать правильные методы SDK и безопасные backend-паттерны.

Безопасность и соответствие требованиям Просмотр
📦

security-engineering

81

Укрепляйте решения в инженерии безопасности

от 89jobrien

Работа в области безопасности часто охватывает архитектуру, идентификацию, соответствие требованиям, тестирование и планирование реагирования. Этот навык дает Claude, Codex и Claude Code структурированные рекомендации по инженерии безопасности.

Безопасность и соответствие требованиям Просмотр
📦

azure-rbac

80

Выбор ролей Azure RBAC с минимальными привилегиями

от microsoft

При назначении ролей Azure легко выдать избыточные разрешения. Этот навык помогает выбирать роли с минимальными привилегиями и составлять шаги назначения через Azure CLI и Bicep.

Безопасность и соответствие требованиям Просмотр