使用行业标准模式和现代最佳实践构建安全、可扩展的认证和授权系统。
技能概述
auth-implementation-patterns 技能专注于帮助开发者构建安全、可扩展的认证和授权系统,使用行业标准模式和现代最佳实践。
下载地址:https://github.com/sickn33/antigravity-awesome-skills/tree/main/skills/auth-implementation-patterns
触发条件
- 实施用户认证系统
- 保护REST或GraphQL API
- 添加OAuth2/社交登录或SSO
- 设计会话管理或RBAC
- 调试认证或授权问题
不适用场景
- 只需要UI复制或登录页面样式
- 任务仅涉及基础设施,不涉及身份问题
- 无法更改认证策略或凭据存储
处理过程
1. 定义用户、租户、流程和威胁模型约束
明确系统的用户类型、租户结构、认证流程和潜在威胁。
2. 选择认证策略和令牌生命周期
选择合适的认证策略(会话、JWT、OIDC)并设计令牌生命周期管理。
3. 设计授权模型和策略执行点
构建授权模型(RBAC、ABAC等)并确定策略执行点。
4. 规划密钥存储、轮换、日志记录和审计要求
设计密钥管理策略、轮换机制、日志记录和审计需求。
安全注意事项
- 永不记录密钥、令牌或凭据
- 强制最小权限原则和密钥安全存储
资源文件
resources/implementation-playbook.md- 详细的模式和示例
使用限制
- 仅当任务明确匹配上述范围时使用此技能
- 不要将输出替代环境特定的验证、测试或专家审查
- 如果缺少必需的输入、权限、安全边界或成功标准,请停止并请求澄清