authentication-authorization
Installation
SKILL.md
Authentication & Authorization
Nunca confie no client para segurança. Authn identifica; Authz autoriza.
Princípios
- Toda rota sensível verifica sessão/token no servidor.
- Ownership e roles são checados por recurso, não só “usuário logado”.
- Secrets só no servidor; cookies com flags corretas.
- Fail closed: na dúvida, negue.
Sessões e tokens
- Prefira sessões server-side ou cookies httpOnly seguros quando o stack permitir.
- Se JWT: vida curta, refresh rotacionado, audience/issuer validados.
- Cookies:
HttpOnly,Secure,SameSiteadequado; path mínimo. - Invalide sessão no logout e em reset de senha/compromisso.