Skip to content

Latest commit

 

History

1 Commit

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 
 
 

Repository files navigation

build-role-access

自适应账号分级 / 角色权限审计 Skill(Codex 用)。

自动识别项目技术栈与现有登录体系,并补全 账号分级、RBAC 角色、权限键、登录会话保护、后台接口鉴权、前端入口保护、验证测试 七层能力。

触发场景

  • 新增账号等级(管理员 / 审核员 / 员工 / 访客等)
  • 角色权限管理(RBAC)、登录保护、授权修复
  • 审计「前端隐藏但后端未保护」的接口或操作
  • 项目已有登录体系,需要补齐缺失的权限层

安装

  1. 解压 ZIP。
  2. build-role-access 整个文件夹放入同事电脑的 CODEX_HOME\skills 目录(不要只复制 SKILL.md,也不要放进具体业务项目目录)。
  3. 确保电脑已安装 Python 3(只读审计脚本 audit_role_access.py 需要它)。
  4. 完全退出并重新启动 Codex,让其重新发现 Skill。
  5. 在项目对话中输入:
    $build-role-access 检查这个项目,并直接完善账号分级和前后端权限保护。
    

若同事不知道 CODEX_HOME 在哪,可在 Codex 中询问「我的 CODEX_HOME 和个人 skills 目录在哪里」。

详细中文安装说明见 安装说明.txt

目录结构

build-role-access/
├── SKILL.md                      # Skill 主指令
├── agents/
│   └── openai.yaml               # 代理/模型配置
├── references/
│   ├── discovery-checklist.md    # 项目侦察清单
│   ├── permission-model.md       # 最小可用角色集模型
│   └── verification-matrix.md    # 验证矩阵
└── scripts/
    └── audit_role_access.py      # 只读项目审计器

工作流程(要点)

  1. 读取仓库规范、git status,对工程根目录运行 audit_role_access.py
  2. 将项目归类为「完整鉴权 / 部分鉴权 / 无鉴权 / 不一致鉴权」。
  3. 清点敏感页面、API、操作,推断最小角色集。
  4. 先写失败的授权测试(后端拒绝优先于前端隐藏),再按顺序实现:规范权限 → 账号持久化 → 会话生命周期 → 后端守卫 → 前端路由与操作可见性 → 账号管理。
  5. 运行验证矩阵与项目既有测试 / 构建命令,存在浏览器 UI 时核对桌面与移动端的登录、菜单、可/拒操作。

安全门禁

  • 每个敏感操作必须有后端校验。
  • 不得在生产环境暴露默认密码或种子测试账号。
  • 防止最终 owner 账号丢失;迁移失败即停并报恢复路径。
  • 不删除既有账号或业务数据;无新鲜验证证据不得声称成功。

Adaptive account-tiering / role-access auditing Skill for Codex. It inspects a project's stack and existing auth, then implements or repairs account tiers, RBAC roles, permission keys, secure sessions, admin, backend authorization, frontend route protection, and verification tests.

About

Adaptive account-tiering / RBAC role-access auditing skill for Codex

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages