claudegoodies
Skill

laravel-security

From affaan-m

Buenas prácticas de seguridad en Laravel para autenticación/autorización, validación, CSRF, asignación masiva, subida de archivos, secretos, limitación de velocidad y despliegue seguro.

Documents Laravel security practices covering auth, validation, CSRF, mass assignment, uploads, secrets, and rate limiting.

Use it when

  • Adding authentication/authorization to a Laravel app
  • Handling file uploads or user input in Laravel
  • Building new API endpoints with Sanctum/Passport
  • Hardening secrets, sessions, or production deployment config

Skip it if

  • Not using Laravel/PHP
  • Reference-only guidance, no automation or code generation
  • Assumes familiarity with Eloquent, Form Requests, and Sanctum

Facts

Repository
affaan-m/ECC
Status
Actively maintained
Last commit

Source preview

The instructions Claude Code reads when this skill runs.

# Buenas Prácticas de Seguridad en Laravel

Guía completa de seguridad para aplicaciones Laravel que protege contra vulnerabilidades comunes.

## Cuándo Activar

- Agregar autenticación o autorización
- Manejar entrada de usuarios y subida de archivos
- Construir nuevos endpoints de API
- Gestionar secretos y configuración de entornos
- Reforzar despliegues en producción

## Cómo Funciona

- El middleware proporciona protecciones de base (CSRF mediante `VerifyCsrfToken`, cabeceras de seguridad mediante `SecurityHeaders`).
- Los guards y policies aplican el control de acceso (`auth:sanctum`, `$this->authorize`, middleware de policy).
- Los Form Requests validan y dan forma a la entrada (`UploadInvoiceRequest`) antes de que llegue a los servicios.
- La limitación de velocidad agrega protección contra abusos (`RateLimiter::for('login')`) junto con controles de autenticación.
- La seguridad de datos proviene de casts encriptados, guards de asignación masiva y rutas firmadas (`URL::temporarySignedRoute` + middleware `signed`).

## Configuración Principal de Seguridad

- `APP_DEBUG=false` en producción
- `APP_KEY` debe estar establecido y rotarse al comprometerse
- Establecer `SESSION_SECURE_COOKIE=true` y `SESSION_SAME_SITE=lax` (o `strict` para apps sensibles)
- Configurar proxies de confianza para la detección correcta de HTTPS

## Reforzamiento de Sesión y Cookies

- Establecer `
View full source on GitHub →

Other skills