<< All versions
Skill v1.0.1
currentLLM-judged scan95/100dykyi-roman/awesome-claude-code/create-access-control
4 files
──Details
PublishedAugust 25, 2026 at 04:17 AM
Content Hashsha256:4cd67e47af619733...
Git SHA7e1fea8899b7
Bump Typepatch
──Files
Files (1 file, 5.4 KB)
SKILL.md5.4 KBactive
SKILL.md · 199 lines · 5.4 KB
version: "1.0.1" name: create-access-control description: Generates Access Control components for PHP 8.4. Creates RBAC/ABAC components with PermissionInterface, RoleInterface, VoterInterface, AccessDecisionManager. Includes unit tests.
Access Control Generator
Creates access control infrastructure for RBAC/ABAC authorization patterns.
When to Use
| Scenario | Example | |
|---|---|---|
| Role-based access | Admin, editor, viewer roles | |
| Resource ownership | Users can only edit own resources | |
| Attribute-based rules | Access based on resource state or user attributes | |
| Complex authorization | Multiple voters with different strategies |
Component Characteristics
Permission
- Enum defining available permissions
- Hierarchical: parent permissions include children
- Type-safe, no magic strings
Role
- Value Object encapsulating role with permissions
- Supports role hierarchy (admin inherits editor permissions)
- Immutable, self-validating
VoterInterface
- Symfony-style voter contract
- Returns GRANT, DENY, or ABSTAIN
- Single responsibility: one voter per concern
AccessDecisionManager
- Aggregates multiple voters
- Strategies: affirmative (one grant), unanimous (all grant), consensus (majority grants)
- Configurable per security context
ResourceOwnerVoter
- Checks if authenticated user owns the resource
- Works with any entity implementing OwnableInterface
- Returns ABSTAIN for non-ownable resources
RoleVoter
- Checks if user has required role for the permission
- Supports role hierarchy traversal
- Returns ABSTAIN when permission not role-based
Generation Process
Step 1: Generate Core Components
Path: src/Infrastructure/Security/AccessControl/
Permission.php— Permission enumRole.php— Role value object with hierarchyAccessSubject.php— Value object wrapping the authenticated user context
Step 2: Generate Voter System
Path: src/Infrastructure/Security/AccessControl/
VoterInterface.php— Voter contract with GRANT/DENY/ABSTAINVote.php— Vote result enumAccessDecisionManager.php— Voter aggregation with strategiesDecisionStrategy.php— Strategy enum (affirmative, unanimous, consensus)
Step 3: Generate Concrete Voters
Path: src/Infrastructure/Security/AccessControl/Voter/
RoleVoter.php— Role hierarchy voterResourceOwnerVoter.php— Resource ownership voter
Step 4: Generate Tests
RoleTest.php— Role hierarchy testsAccessDecisionManagerTest.php— Strategy decision testsRoleVoterTest.php— Role voter tests
File Placement
| Component | Path | |
|---|---|---|
| Core Classes | src/Infrastructure/Security/AccessControl/ | |
| Voters | src/Infrastructure/Security/AccessControl/Voter/ | |
| Unit Tests | tests/Unit/Infrastructure/Security/AccessControl/ |
Naming Conventions
| Component | Pattern | Example | |
|---|---|---|---|
| Permission | Permission | Permission::Edit | |
| Role | Role | Role | |
| Voter Interface | VoterInterface | VoterInterface | |
| Concrete Voter | {Context}Voter | RoleVoter | |
| Decision Manager | AccessDecisionManager | AccessDecisionManager | |
| Strategy Enum | DecisionStrategy | DecisionStrategy::Affirmative | |
| Vote Enum | Vote | Vote::Grant | |
| Test | {ClassName}Test | AccessDecisionManagerTest |
Quick Template Reference
Permission
php
enum Permission: string{case View = 'view';case Create = 'create';case Edit = 'edit';case Delete = 'delete';case Manage = 'manage';}
VoterInterface
php
interface VoterInterface{public function vote(AccessSubject $subject, Permission $permission, mixed $resource = null): Vote;}
AccessDecisionManager
php
final readonly class AccessDecisionManager{/** @param list<VoterInterface> $voters */public function __construct(private array $voters,private DecisionStrategy $strategy = DecisionStrategy::Affirmative) {}public function isGranted(AccessSubject $subject, Permission $permission, mixed $resource = null): bool;}
Usage Example
php
$manager = new AccessDecisionManager(voters: [new RoleVoter(), new ResourceOwnerVoter()],strategy: DecisionStrategy::Affirmative);$subject = new AccessSubject(userId: $user->id(), roles: $user->roles());if ($manager->isGranted($subject, Permission::Edit, $article)) {$article->update($data);}
Decision Strategies
Affirmative: ANY voter grants → GRANTED (default, most permissive)Consensus: MAJORITY grants → GRANTED (balanced)Unanimous: ALL voters grant → GRANTED (most restrictive)
Anti-patterns to Avoid
| Anti-pattern | Problem | Solution | |
|---|---|---|---|
| String permissions | Typos, no IDE support | Use Permission enum | |
| Inline auth checks | Scattered, unmaintainable | Centralize in voters | |
| God voter | Single voter with all logic | One voter per concern | |
| No ABSTAIN support | Voter must decide everything | ABSTAIN when not applicable | |
| Flat roles | No inheritance, duplication | Role hierarchy | |
| Missing resource check | Only role-based, no ownership | Add ResourceOwnerVoter |
References
For complete PHP templates and examples, see:
references/templates.md— Permission, Role, VoterInterface, AccessDecisionManager, Voter templatesreferences/examples.md— Authorization examples and tests