securitylisted
Install: claude install-skill AIBiz-Automatyzacje/claude-cron
# Security Audit
Skill do przeprowadzania systematycznego audytu bezpieczenstwa w projekcie React 19 + Supabase + Edge Functions.
## Kiedy Uzywac
- Review bezpieczenstwa przed deployem na produkcje
- Dodawanie nowych endpointow (API routes, Edge Functions)
- Zmiany w autentykacji lub autoryzacji (auth/authz)
- Tworzenie nowych tabel w bazie danych (RLS policies)
- Praca z danymi uzytkownikow (PII, GDPR)
- Pre-deploy audit po wiekszych zmianach
- Podejrzenie o luke bezpieczenstwa w istniejacym kodzie
---
## Workflow -- 6-skanowy protokol
### Krok 1: Input Validation
Znajdz wszystkie punkty wejscia danych od uzytkownika i zweryfikuj walidacje.
1. **Zmapuj punkty wejscia:**
- Form actions (React Hook Form + Zod)
- API routes / Edge Functions (`req.json()`, `req.text()`, query params)
- URL parameters (React Router `useParams`, `useSearchParams`)
- File uploads
2. **Sprawdz walidacje Zod** na kazdym punkcie wejscia:
- Czy schemat Zod istnieje?
- Czy walidacja jest na granicy systemu (nie glebiej)?
- Czy typy sa restrykcyjne (`z.string().email()`, nie `z.string()`)?
- Czy sa limity dlugosci (`z.string().max(500)`)?
3. **Szukaj brakujacej walidacji** -- kazdy `req.json()` bez Zod parse to finding.
### Krok 2: SQL/Query Safety
Supabase query builder jest domyslnie parametryzowany, ale sa pulapki.
1. **Sprawdz wywolania `.rpc()`** -- czy funkcje PostgreSQL nie konkatenuja stringow w SQL
2. **Sprawdz RLS** na kazdej tabeli:
- `ALTER TABLE ... ENAB