authentication-flow-rules
OAuth 2.1合规的身份验证流程(2026年第二季度强制执行)。所有客户端都需要PKCE,移除了隐式流,采用现代令牌安全措施。
把 Skill 的源码、资源快照、README、包体和安装信号放进一个可搜索、可筛选的公开目录。
OAuth 2.1合规的身份验证流程(2026年第二季度强制执行)。所有客户端都需要PKCE,移除了隐式流,采用现代令牌安全措施。
实现OAuth2/OIDC/JWT、多因素认证(MFA)、单点登录(SSO)和会话管理。
在开发或修正认可端点(Authorization Endpoint)功能时使用。在处理Authorization Request、同意流程、生成Authorization Code的实现过程中非常有用。
审查授权端点的测试用例。涵盖response_type=code,请求参数(scope, client_id, redirect_uri, state, nonce, prompt, display, max_age)以及根据OIDC核心1.0第3.1.2节的授权响应。
用于自动生成 Neptune ACL 申请报文并直接发起申请。支持多环境(BOE, Online-CN, i18n-BD)、多区域选择、源/目标集群指定,并自动处理非 BOE 环境下的 Pre-release 申请。
系统提示用于自动生成PR描述。由运行时模块使用。
全面的Quarto文档编写指南以及R Markdown迁移指南。在以下情况下使用此技能:(1) 以最佳实践编写新的Quarto文档(.qmd),(2) 将R Markdown(.Rmd)文档转换为Quarto,(3) 将bookdown、blogdown、xaringan或distill项目迁移到Quarto,(4) 理解Quarto代码单元格语法及哈希管道(#|)选项,(5) 设置图形、表格、章…
在重新设置基准、运行审查通过、确保CI通过并解决审查评论后,合并现有的PR。
[STUB - 未实现] 包括JWT验证、会话管理和OAuth2/OIDC流程的身份验证安全。主动激活条件:[TODO: 在实现时定义]。触发器:[TODO: 在实现时定义]
在Supabase项目中实现身份验证、用户管理、组织/租户管理、团队邀请、基于角色的访问控制(RBAC)或多租户架构时使用。提供完整的模式、API模板和前端组件,用于AuthHub风格的身份验证。
使用严格类型化的Python示例进行身份验证系统设计与实现指导。使用场景:(1) 设计身份验证流程(注册、登录、登出、刷新),(2) 在基于会话的身份验证和基于令牌的身份验证之间选择,(3) 设计JWT结构和声明,(4) 实现OAuth 2.0流程,(5) 设置多服务认证模式,(6) 创建密码重置和电子邮件验证流程,(7) 实现基于角色的访问控制(RBAC),(8) 为认证系统创建安全检查表,(9…
生产级的身份验证和授权,涵盖JWT、Cookies、会话、哈希、MFA、OAuth2、RBAC以及所有框架(如Next.js、Express.js、FastAPI、Django、Spring等)中的权限管理。包括智能模式选择、Better Auth集成、电子邮件验证、社交登录、令牌撤销、权限管理和超过10年的安全专业知识。在实现身份验证、授权、用户管理、多因素认证、OAuth集成或保护任何框架中的…
使用git worktree隔离、QA验证和内存的自主多代理编码,适用于需要自主实现的复杂功能。
自动将oh-my-gemini部署到npm和GitHub
自动化检测并删除TypeScript、JavaScript和Python项目中的重复文件/函数。安全地重构导入,通过测试验证,并在不破坏系统的情况下部署更改。
零配置动画适用于React、Vue、Solid、Svelte、Preact(使用@formkit/auto-animate,大小为3.28kb)。防止了15个已记录的错误,包括React 19 StrictMode错误、SSR导入问题、条件父级、视口问题、拖放冲突以及CSS转换错误。在以下情况下使用:对列表/手风琴/提示进行动画处理、解决SSR动画错误、React 19 StrictMode问题,…
为由uv(ruff/mypy/pytest)驱动的Python仓库创建/更新AGENTS.md,包括单个测试命令和编辑器规则发现。
分析内容序列并确定创作方法(默认内容与块)。验证块选择和部分样式以导入/迁移到AEM Edge Delivery Services。
全面的授权指南,涵盖RBAC、ABAC、ACL、ReBAC以及策略即代码模式。在设计权限系统、实现访问控制或选择授权策略时使用。
以安全为先的身份验证、授权和会话管理架构,适用于使用Supabase Auth的现代Web+移动应用。使用场景:- 设计或审查身份验证流程(注册、登录、登出、密码重置、魔法链接)- 实施或审核passkeys/WebAuthn/FIDO2支持- 配置多因素认证(TOTP、WebAuthn作为第二因素、恢复码)- 设置或审查OAuth2/OIDC流程(Google、Apple、SAML SSO)- …
基于工作类型自动创建分支。与SpecKit集成,在开始功能时自动创建分支。使用场景:开始新工作、创建功能、修复bug。
自动检测项目类型并执行构建的技能。在代码更改后建议构建,如果发生错误则提供修复建议。支持Node.js、Rust、Python、Go和Makefile项目。
验证授权失败,包括IDOR、权限提升和缺失的访问控制。通过使用低权限凭据尝试未授权访问来进行测试。在测试CWE-639(IDOR)、CWE-269(不恰当的权限管理)、CWE-862(缺少授权)、CWE-863(错误授权)、CWE-284(不当访问控制)、CWE-285(不当授权)或CWE-425(直接请求/强制浏览)发现时使用。
-