1---2name: backend-mindset3description: Guides backend development across API design, authentication, databases, performance, security, scalability, and testing, with quick decision guides and defaults for production-ready systems.4license: MIT5---67# Backend Development Skill89## References1011| File | Covers |12|------|--------|13| `.codex/skills/backend-mindset/references/api-design.md` | REST, GraphQL, gRPC — URL rules, status codes, protocol selection |14| `.codex/skills/backend-mindset/references/authentication.md` | OAuth 2.1, JWT, RBAC, MFA, session management |15| `.codex/skills/backend-mindset/references/security.md` | OWASP Top 10 (2025), rate limiting, headers, secrets |16| `.codex/skills/backend-mindset/references/performance.md` | Indexing, caching patterns, load balancing, async processing |17| `.codex/skills/backend-mindset/references/architecture.md` | Microservices patterns, event-driven, CQRS, scalability |18| `.codex/skills/backend-mindset/references/testing.md` | TDD, test pyramid, contract testing, migration tests |19| `.codex/skills/backend-mindset/references/code-quality.md` | SOLID, design patterns, refactoring signals |2021## Quick Decision Guide2223| Need | Choose |24|------|--------|25| Public / browser clients | REST or GraphQL |26| Internal high-throughput | gRPC |27| Flexible data fetching | GraphQL |28| Streaming | gRPC (bidirectional) or SSE |29| Single team, unclear domain | Monolith |30| Multiple autonomous teams | Microservices |31| Audit trail required | Event Sourcing |32| Read/write load imbalance | CQRS |33| Task >200ms off request path | Async queue |34| Session across instances | Redis (never in-process) |3536## Defaults3738- Every non-public endpoint requires explicit auth declaration — no implicit defaults39- Input validation at every system boundary (API handler, event consumer, file parser)40- Parameterized queries everywhere — never string-interpolate user input41- Rate limiting on auth endpoints, public API, and file upload (see security.md for thresholds)42- Integration tests hit real infrastructure (Testcontainers) — in-memory substitutes hide real bugs43- TDD: write the failing test before any implementation44- Services return result envelopes — never throw for expected failures (404, 400, 409)