Convex Authorization Auditor
Auditer et durcir l'autorisation d'une app Convex — les quatre formes de défauts, corrigées et vérifiées
- Quoi
- Auditer et durcir l'autorisation d'une app Convex — les quatre formes de défauts, corrigées et vérifiées
- Coût
- Gratuit
- Prérequis
- un compte et un projet Convex
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — un spécialiste de l'autorisation ciblé, pas un réviseur généraliste. Il trouve et corrige les quatre formes de défauts qui représentent le plus grand groupe de défauts mesuré dans les backends Convex générés : l'usurpation d'identité via argument, l'absence de vérifications de propriété par document, les requêtes publiques qui fuient des données via un id fourni par le client, et les écritures dans un parent/conteneur que l'appelant ne possède pas. Il exécute d'abord un scan déterministe basé sur regex, applique ensuite le motif canonique de durcissement `requireIdentity`/`requireOwner` à chaque occurrence, puis vérifie avec `tsc`. Première étape obligatoire : il vérifie que la fondation d'auth existe (un auth.config.ts avec un fournisseur, et une table users/identités liée au sujet d'auth) — sur une app sans fondation, il refuse d'injecter des vérifications `ctx.auth` inapplicables et convertit plutôt les opérations privilégiées en fonctions internes tout en vous invitant à configurer l'auth d'abord. Frère de convex-reviewer (le réviseur large) et de convex-expert (les idiomes). Nécessite un compte et un projet Convex. Crédit : @get-convex. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage.
Version :
Installation
Prérequis : un compte et un projet Convex Installe-moi « Auditeur d'autorisation Convex ». Auditer et durcir l'autorisation d'une app Convex — les quatre formes de défauts, corrigées et vérifiées Dépôt : https://github.com/get-convex/agent-skills/blob/main/skills/convex-authz/SKILL.md 1. Récupère le fichier SKILL.md du skill get-convex-convex-authz depuis le dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Contrôle de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, récolte d'identifiants). Ce dépôt ne doit contenir aucun secret dans le code ; les identifiants passent uniquement par le coffre sécurisé, les hôtes autorisés sont déclarés dans le SKILL.md. Vérifie que c'est bien le cas ; STOP sur le moindre signal d'alerte et préviens-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers auxiliaires dans le répertoire des skills de l'agent, dans un dossier nommé « get-convex-convex-authz ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (ex. tout compte, clé API ou outil CLI mentionné dans les prérequis ci-dessus). GitHub est optionnel : si j'ai un compte GitHub ou le CLI gh, tu peux l'utiliser ; sinon, l'accès public suffit. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Ne me demande jamais de coller des secrets dans le chat ; les identifiants passent par le coffre sécurisé ou des variables d'environnement. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.