SE
Обзор доступа Django
Django access control and IDOR security review. Use when reviewing Django views, DRF viewsets, ORM queries, or any Python/Django code handling user authorization. Trigger keywords:
Что делает навык
Навык предназначен для проведения ревью безопасности контроля доступа в Django-приложениях, с акцентом на выявление уязвимостей IDOR. Он помогает определить, может ли пользователь получить доступ к данным другого пользователя, путем глубокого анализа кода, а не простого поиска паттернов.
Когда применять
- Анализ Django views, DRF viewsets и ORM-запросов на предмет корректности проверки прав доступа.
- Исследование кода Python/Django, обрабатывающего авторизацию и принадлежность данных пользователям.
- Выявление разрывов в логике авторизации при передаче идентификаторов ресурсов через URL, query-параметры или тело запроса.
- Проверка того, как реализована модель владения данными (user, organization, tenant) в конкретном кодебейсе.
Как работает
- Изучите модель авторизации кодабейса: найдите, где применяются проверки (декораторы, middleware, базовые классы, permission_classes) и как ограничиваются запросы (кастомные менеджеры, get_queryset).
- Определите модель владения данными (single user, organization, hierarchical) и картуйте атакуемые поверхности, выявляя ресурсы с полями владения и операции над ними.
- Для каждого эндпоинта, работающего с пользовательскими данными, проследите поток: от получения ID ресурса до выполнения ORM-запроса, проверяя наличие проверок владения на каждом шаге.
- Проверяйте наличие кастомных методов has_object_permission, проверку родительских классов и middleware, чтобы подтвердить или опровергнуть безопасность потока.
- Фиксируйте только подтвержденные уязвимости, указывая уровень уверенности (High/Medium/Low) и предоставляя конкретный код для исправления, а не просто комментарии.
Примеры запросов агенту
Проведи ревью безопасности контроля доступа для Django views в проекте Sentry, проверь наличие уязвимостей IDOR.
Проанализируй DRF viewsets и ORM-запросы на предмет того, может ли пользователь A получить доступ к данным пользователя B.
Исследуй код Python/Django, обрабатывающий авторизацию, и найди разрывы в проверке прав доступа к ресурсам.
Описание составлено по SKILL.md навыка, сверено 05.10.2026.
Как подключить
1Скачать навык
# возьмите папку навыка «django-access-review» из репозитория:
# https://github.com/getsentry/skills
2Положить папку с
SKILL.md к навыкам ассистента# положите папку навыка туда, где ассистент ищет skills:
cp -r django-access-review/ ~/.claude/skills/django-access-review/
Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.