AIKraft/Skills/Обзор доступа Django

Обзор доступа Django

Django access control and IDOR security review. Use when reviewing Django views, DRF viewsets, ORM queries, or any Python/Django code handling user authorization. Trigger keywords:

SESentry official Разработка

Что делает навык

Навык предназначен для проведения ревью безопасности контроля доступа в Django-приложениях, с акцентом на выявление уязвимостей IDOR. Он помогает определить, может ли пользователь получить доступ к данным другого пользователя, путем глубокого анализа кода, а не простого поиска паттернов.

Когда применять

  • Анализ Django views, DRF viewsets и ORM-запросов на предмет корректности проверки прав доступа.
  • Исследование кода Python/Django, обрабатывающего авторизацию и принадлежность данных пользователям.
  • Выявление разрывов в логике авторизации при передаче идентификаторов ресурсов через URL, query-параметры или тело запроса.
  • Проверка того, как реализована модель владения данными (user, organization, tenant) в конкретном кодебейсе.

Как работает

  1. Изучите модель авторизации кодабейса: найдите, где применяются проверки (декораторы, middleware, базовые классы, permission_classes) и как ограничиваются запросы (кастомные менеджеры, get_queryset).
  2. Определите модель владения данными (single user, organization, hierarchical) и картуйте атакуемые поверхности, выявляя ресурсы с полями владения и операции над ними.
  3. Для каждого эндпоинта, работающего с пользовательскими данными, проследите поток: от получения ID ресурса до выполнения ORM-запроса, проверяя наличие проверок владения на каждом шаге.
  4. Проверяйте наличие кастомных методов has_object_permission, проверку родительских классов и middleware, чтобы подтвердить или опровергнуть безопасность потока.
  5. Фиксируйте только подтвержденные уязвимости, указывая уровень уверенности (High/Medium/Low) и предоставляя конкретный код для исправления, а не просто комментарии.

Примеры запросов агенту

Проведи ревью безопасности контроля доступа для Django views в проекте Sentry, проверь наличие уязвимостей IDOR.
Проанализируй DRF viewsets и ORM-запросы на предмет того, может ли пользователь A получить доступ к данным пользователя B.
Исследуй код Python/Django, обрабатывающий авторизацию, и найди разрывы в проверке прав доступа к ресурсам.

Описание составлено по SKILL.md навыка, сверено 05.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «django-access-review» из репозитория: # https://github.com/getsentry/skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r django-access-review/ ~/.claude/skills/django-access-review/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.