Toda query checa que o user é dono do recurso
Scanned 9/12/2026
Install to Claude Code
npx -y skills add aibot88/sec_skill_store --skill authz-per-resource --agent claude-codeInstalls into .claude/skills of the current project.
Are you the author of Authz Per Resource?
Add the live security badge to your README — it updates automatically with every re-scan.
[](https://www.skillsdirectory.com/skills/aibot88-authz-per-resource)More formats (shields.io, HTML) on the badges page.
---
name: authz-per-resource
description: Toda query checa que o user é dono do recurso
roles: [dev, qa, cto]
---
Endpoint que retorna ou modifica recurso: **sempre** filtre por `user_id` (ou `tenant_id` em multi-tenant), mesmo se já validou ID via rota.
IDOR (Insecure Direct Object Reference) é o bug #1 de aplicações web.
Padrão:
```python
# Errado — confia no ID da URL
job = Job.objects.get(id=job_id)
# Certo — restringe ao dono
job = Job.objects.get(id=job_id, user_id=current_user.id)
```
Teste cobre acesso cruzado: user A não vê recurso de user B. Em SQL: RLS Postgres com policy obrigatória.
Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.
No comments yet. Be the first to comment!