Security Architecture
security-architecture
Security architecture: JWT rotation, OAuth2/OIDC, encryption, OWASP top 10, zero-trust patterns, mTLS, RLS multi-tenancy. Use when designing auth or security.
SKILL.md
Full skill instructions
Security Architecture
When to use
- Designing authentication/authorization for a new service
- Implementing encryption (at-rest, in-transit, field-level)
- Reviewing security posture against OWASP or zero-trust principles
Core principles
- Defense in depth — no single security layer; combine auth + encryption + validation + monitoring
- Principle of least privilege — request only permissions actually needed
- Secrets never in code — environment variables, vault, KMS — no exceptions
- Validate all external input — every boundary is a trust boundary
- Security is a feature — design it in, don't bolt it on
References available
references/auth-patterns.md— JWT rotation, sessions, OAuth2/OIDC, API keys, mTLS decision treereferences/encryption-reference.md— at-rest, in-transit, field-level, KMS/Vault key managementreferences/owasp-top-10.md— A01–A05: broken access control, crypto failures, injection, insecure design, misconfigurationreferences/owasp-extended.md— A06–A10: vulnerable components, auth failures, integrity, security logging, SSRFreferences/zero-trust-patterns.md— service mesh, mTLS, SPIFFE/SPIRE, network policies
Assets available
assets/security-review-template.md— threat model template: assets, threats, mitigations
