Quarkus Security
Quarkus durci pour Muse : auth JWT et OIDC, RBAC @RolesAllowed, Bean Validation, requêtes Panache paramétrées, BCrypt, CORS, limitation de débit, journal d'audit et scan CVE.
- Quoi
- Quarkus durci pour Muse : auth JWT et OIDC, RBAC @RolesAllowed, Bean Validation, requêtes Panache paramétrées, BCrypt, CORS, limitation de débit, journal d'audit et scan CVE.
- Coût
- Gratuit
- Prérequis
- Utilisez « Sécurité Quarkus » avec votre Muse.
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor : des modèles d'implémentation de sécurité pour applications Quarkus, pour que Muse câble l'authentification et l'autorisation de la bonne façon. Couvre l'authentification JWT (MicroProfile JWT, SmallRye) et la configuration OIDC avec secrets depuis les variables d'environnement, les filtres d'authentification personnalisés, le contrôle d'accès basé sur les rôles avec @RolesAllowed et vérifications SecurityIdentity programmatiques incluant la vérification de propriété, la validation des entrées avec annotations Bean Validation et validateurs personnalisés, la prévention des injections SQL via requêtes Panache paramétrées et requêtes natives paramétrées (jamais de concaténation de chaînes), le hachage de mots de passe BCrypt avec un service dédié, la configuration CORS avec origines et méthodes explicites, la gestion des secrets via variables d'environnement ou HashiCorp Vault (jamais dans application.properties), la limitation de débit avec l'avertissement sur le spoofing de X-Forwarded-For (utiliser l'adresse distante du conteneur ou une identité authentifiée, configurer les proxies de confiance), les en-têtes de sécurité (X-Frame-Options, HSTS, CSP sans scripts unsafe-inline), le journal d'audit des opérations sensibles, et le scan CVE des dépendances avec OWASP dependency-check. Inclut des paires de code MAUVAIS/BON partout. À utiliser pour ajouter authentification ou autorisation, valider les entrées, gérer les secrets ou durcir une application Quarkus. Par @affaan-m, listé ici avec crédit à son créateur. Tiré du dépôt affaan-m/ECC (MIT). Bémols honnêtes : guide de sécurité, pas un test de pénétration ; la limitation de débit et CORS doivent être adaptés à votre topologie de déploiement (proxies, conteneurs) ; les exemples visent des versions Quarkus récentes. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage.
Version :
Installation
Copiez le dossier d’installation ci-dessous, puis collez-le dans MuseLe prompt d'installation ci-dessous inclut déjà les étapes de vérification : votre agent suit la checklist communautaire avant d'installer tout ce qui contient du code exécutable. Vous en voulez plus ?
Utilisez « Sécurité Quarkus » avec votre Muse. Prérequis : rien à installer. Pur guide ; un projet Quarkus aide. Ne collez jamais de vrais secrets dans un chat. 1. Ouvrez le skill : https://github.com/affaan-m/ECC/blob/main/skills/quarkus-security/SKILL.md et copiez le texte complet du SKILL.md. 2. Collez-le dans un chat avec Muse et ajoutez : « Durcis cet endpoint Quarkus (auth, validation des entrées, secrets) : [collez le code ou décrivez l'endpoint]. » 3. Demandez-lui de vérifier le câblage JWT/OIDC, la couverture @RolesAllowed, les requêtes paramétrées, l'usage de BCrypt, les origines CORS, et qu'aucun secret ne vit dans application.properties. Astuce : demandez « audite cette classe de ressource pour les problèmes OWASP Top 10 » pour une passe ciblée. Sécurité : un skill est du texte d'instructions ; il n'exécute rien tout seul. C'est un guide, pas un pentest. Relisez le code généré avant de fusionner.
Enregistré dans vos installs récentes. Retrouvez-le à tout moment sur /connect.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.