claudegoodies
Skill

springboot-security

From affaan-m

Buenas prácticas de Spring Security para autenticación/autorización, validación, CSRF, secretos, cabeceras, limitación de velocidad y seguridad de dependencias en servicios Java Spring Boot.

Reviews Spring Boot code for auth, validation, CSRF, secrets, headers and dependency security issues.

Use it when

  • Adding JWT/OAuth2/session authentication
  • Writing @PreAuthorize authorization rules
  • Validating user input with Bean Validation
  • Configuring CORS, CSRF, security headers or secrets management

Skip it if

  • Not using Java Spring Boot / Spring Security
  • Just need generic web security advice, not framework-specific
  • Codebase doesn't use Spring Data or Spring Cloud Vault

Facts

Repository
affaan-m/ECC
Status
Actively maintained
Last commit

Source preview

The instructions Claude Code reads when this skill runs.

# Revisión de Seguridad Spring Boot

Usar al agregar autenticación, manejar entradas, crear endpoints o trabajar con secretos.

## Cuándo Activar

- Agregar autenticación (JWT, OAuth2, basada en sesión)
- Implementar autorización (@PreAuthorize, control de acceso basado en roles)
- Validar entrada de usuario (Bean Validation, validadores personalizados)
- Configurar CORS, CSRF o cabeceras de seguridad
- Gestionar secretos (Vault, variables de entorno)
- Agregar limitación de velocidad o protección contra fuerza bruta
- Escanear dependencias por CVEs

## Autenticación

- Preferir JWT sin estado o tokens opacos con lista de revocación
- Usar cookies `httpOnly`, `Secure`, `SameSite=Strict` para sesiones
- Validar tokens con `OncePerRequestFilter` o resource server

```java
@Component
public class JwtAuthFilter extends OncePerRequestFilter {
  private final JwtService jwtService;

  public JwtAuthFilter(JwtService jwtService) {
    this.jwtService = jwtService;
  }

  @Override
  protected void doFilterInternal(HttpServletRequest request, HttpServletResponse response,
      FilterChain chain) throws ServletException, IOException {
    String header = request.getHeader(HttpHeaders.AUTHORIZATION);
    if (header != null && header.startsWith("Bearer ")) {
      String token = header.substring(7);
      Authentication auth = jwtService.authenticate(token);
      SecurityContextHolder.g
View full source on GitHub →

Other skills