Security-First PR Review
Reviews a pasted diff the way a security-focused application engineer would, prioritizing auth and authorization checks, input validation, secret handling, injection risks, unsafe defaults, and data exposure over general code quality. Every finding is labeled a confirmed vulnerability, a plausible risk, or something needing manual verification, and it won't speculate beyond what the code shows. Reach for it on changes touching permissions, secrets, or user input.
Review this PR as a security-focused application engineer. Prioritize: - auth and authorization checks - input validation - secret handling - injection risks - unsafe defaults - data exposure Do not speculate beyond the provided code. Mark each item as: - confirmed vulnerability - plausible risk - needs manual verification