convex-security-audit

Deep security review patterns for authorization logic, data access boundaries, action isolation, rate limiting, and protecting sensitive operations

By waynesutton · 1,458 installs

npx skills add waynesutton/convexskills --skill convex-security-audit

Source repository · Upstream listing

Convex Security Audit Comprehensive security review patterns for Convex applications including authorization logic, data access boundaries, action isolation, rate limiting, and protecting sensitive operations. Documentation Sources Before implementing, do not assume; fetch the latest documentation: Primary: https://docs.convex.dev/auth/functions auth Production Security: https://docs.convex.dev/production For broader context: https://docs.convex.dev/llms.txt Instructions Security Audit Areas 1. Authorization Logic Who can do what 2. Data Access Boundaries What data users can see 3. Action Isolation Protecting external API calls 4. Rate Limiting Preventing abuse 5. Sensitive Operations Protecting critical functions Authorization Logic Audit Role Based Access Control (RBAC) Data Access Boundaries Audit Action Isolation Audit Rate Limiting Audit Sensitive Operations Protection Examples Complete Audit Trail System Best Practices Never run npx convex deploy unless explicitly instructed Never run any git commands unless explicitly instructed Implement defense in depth (multiple security layers) Log all sensitive operations for audit trails Use confirmation codes for destructive actions Rate limit all user facing endpoints Never expose internal API keys or errors Review access patterns regularly Common Pitfalls 1. Single point of failure Implement multiple auth checks 2. Missing audit logs Log all sensitive operations 3. Trusting client data Always validate server side 4. Exposing error details Sanitize error messages 5. No rate limiting Always implement rate limits References Convex Documentation: https://docs.convex.dev/ Convex LLMs.txt: https://docs.convex.dev/llms.txt Functions Auth: https://docs.convex.dev/auth/functions auth Production Security: https://docs.convex.dev/production