Developer
O manual entregue a este papel, no ponto exacto da decisão.

O guidance de segurança nunca está onde trabalhas. Está numa wiki a 3 tabs do IDE — por isso é saltado. E quando aparece, é uma checklist genérica sem código.
O MCP entrega-te os requisitos certos no ficheiro certo. Implementas OAuth → recebes AUT-001 com PKCE S256, validação de state/nonce e snippet pronto a colar. IDs reais, para citares no PR.
Menos retrabalho em review, menos decisões implícitas e PRs que já trazem o racional de segurança certo.
Comentário/descrição de PR com IDs citados, critérios implementados e testes ou snippets ligados ao controlo.
PKCE S256 obrigatório · state e nonce validados server-side · id_token verificado contra JWKS (iss, aud, exp) · nunca access_token em localStorage.
