Router for application security playbooks: auth, RBAC, input sanitization, headers/CORS, rate limiting, audits, security testing. Resolve one topic, load one reference. Topics: architecture, audit-security, auth-architecture, cors-configuration, dual-layer-verification, http-headers, input-sanitization, rate-limiting, rbac-patterns, testing.
Router skill. Use when a request touches authn/authz, RBAC, input handling, HTTP headers, CORS, rate limiting, a security audit, or security testing. [DOC]
topic (enum) + depth; infer topic, ask only when two
routes are equally plausible. [DOC]references/verification-tags.md (Alfa core set, one spelling). [DOC]topic. Map intent → route: login/MFA/claims → auth-architecture;
who-can-do-what → rbac-patterns; sanitize/escape input →
input-sanitization; CSP/HSTS → http-headers; whole posture →
architecture; find vulns → audit-security; verify a fix holds →
dual-layer-verification. [INFERENCE]routes:. Never load the cluster — context
bloat degrades precision. [INFERENCE]depth=deep → apply the playbook exhaustively with verification at each step;
quick → essentials only. [DOC]Spine: Discover → Analyze → Execute → Validate.
Quality gates: constitution v6.0.0 (enforcement), evidence tags, script-first rule. [CONFIG]
Gate criteria live in assets/ (assets/quality-rubric.json, assets/checklist.md). [CONFIG]
cors-configuration; CSP/HSTS/X-Frame → http-headers. [ASSUMPTION]audit-security; authoring tests → testing. [ASSUMPTION]architecture; auth subsystem alone → auth-architecture. [ASSUMPTION]topic when genuinely ambiguous instead of asking. [DOC]routes.json keys. [DOC]One route resolved; playbook applied at requested depth; every non-obvious
claim carries one tag; no unresolved {VACIO_CRITICO}. [DOC]
fdad39c
If you maintain this skill, you can claim it as your own. Once claimed, you can manage eval scenarios, bundle related skills, attach documentation or rules, and ensure cross-agent compatibility.