# Security Paperclip

> Paperclip-Sicherheit — Tenancy-Isolation, Secrets, Approval-Gates, harte Budgets, signierter Adapter-Channel. Verwenden Sie dies beim Auditing oder Härten von Paperclip.

- Skill: `thebeardedbearsas/security-paperclip` (Agent Skill)
- Install (CLI): `npx skillmds@latest add thebeardedbearsas/security-paperclip`
- Raw SKILL.md: https://api.skillmd.com/api/skills/thebeardedbearsas/security-paperclip/raw
- Safety review: pending (external: skill-scanner PASS, skillspector PASS)
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: TheBeardedBearSAS (https://skillmd.com/u/thebeardedbearsas)
- Updated: 2026-09-21
- Page: https://skillmd.com/skills/thebeardedbearsas/security-paperclip

---


# Paperclip-Sicherheit

`companyId` nur aus Session/Pfad (niemals Client-Body); Secrets at rest verschlüsselt + in Logs redaktiert + aufgelöst via `ctx.secrets.resolve(ref)` in Plugins; Approval-Gates nur server-seitig und Append-only; Budgets sind harte Grenzen, durchgesetzt bei Dispatch; Better Auth für Operator-Auth mit rotiertem `BETTER_AUTH_SECRET`; CSP/HSTS/COOP/CORP auf UI ausgeliefert; Plugin-Capabilities minimal deklariert; `pnpm audit --audit-level=high` in CI.

Siehe ../../rules/11-security-paperclip.md für ausführliche Dokumentation.

