Hands-on application security: authn/authz (OAuth/SAML/IAM), RBAC, input validation and sanitization, CORS, HTTP security headers, rate limiting, and security audit/testing (SAST/DAST). [EXPLICIT] Implementation-level, complements security-architecture (strategy). Trigger: 'app security', 'rbac', 'cors', 'rate limit', 'input sanitization', 'security headers', 'xss'.
"Authn says who; authz says what; sanitization says never trust input." [INFERENCE]
Implements application-level security controls: authentication (OAuth/SAML/IAM), RBAC authorization, input validation/sanitization, CORS, HTTP security headers, rate limiting, and audit/testing. Hands-on counterpart to strategic threat-modeling and to Claude-tool permissions (tool-permission-policy). [EXPLICIT]
| Capability | Reference |
|---|---|
| Auth (OAuth/SAML/IAM) | references/auth-architecture.md |
| RBAC | references/rbac-patterns.md |
| Multi-factor / dual verification | references/dual-layer-verification.md |
| Input sanitization | references/input-sanitization.md |
| CORS | references/cors-configuration.md |
| Security headers | references/http-headers.md |
| Rate limiting | references/rate-limiting.md |
| Audit | references/audit-security.md |
| Testing (SAST/DAST/pentest) | references/testing.md |
references/ playbook. [EXPLICIT]* with credentials; CSP present. [DOC]Access-Control-Allow-Origin: * with Allow-Credentials: true (spec-invalid + unsafe). [DOC]tool-permission-policy). [EXPLICIT]tool-permission-policy — Claude tool permissions (a different, agent-side layer). [EXPLICIT]firebase-platform — Firebase security rules as a platform-specific authz surface. [EXPLICIT]cicd-release-engineering — security gates (SAST/DAST) in the pipeline. [EXPLICIT]Capas del packet, cargables bajo demanda (disciplina ICM: una capa por vez, nunca todas juntas): references/ guías de profundidad (cargar UNA por etapa) · knowledge/ cuerpo de conocimiento · prompts/ prompts listos · examples/ salida de ejemplo · agents/ subagentes del packet · assets/ recursos estáticos.
e8f986b
If you maintain this skill, you can claim it as your own. Once claimed, you can manage eval scenarios, bundle related skills, attach documentation or rules, and ensure cross-agent compatibility.