Beweise, dass die App abweist, was sie abweisen muss.
Defensives AppSec — Abweisung Route für Route: Injection, IDOR/BOLA, BFLA, Authz, SSRF, JWT/OAuth — und autorisiertes Red-Team nach Methodik (Angriffsketten, ATT&CK). Arsenal je Klasse (Vektor + Orakel + Fix), OWASP Web/API Top 10-Abdeckung und STRIDE-Bedrohungsmodellierung. Die Endpoint-Karte ist die Angriffsfläche; jede Route ein Testfall.
$ schematize install pentestNicht verhandelbare Mindeststandards
Werden nie abgeschaltet, um schneller zu testen. Nullpunkt: operiert nur mit schriftlicher Autorisierung + Scope + Regeln des Einsatzes (RoE); ohne das nur Planung.
Autorisierung zuerst
Kein aktiver Test ohne schriftliche Autorisierung + Scope + RoE. Ein System zu testen, das du nicht anfassen darfst, ist verboten.
Endpoint-Karte
Die Angriffsfläche ist vollständig (Zeilen == Routen). Jeder Endpoint wird ein Testfall: Eingabe, Ausgabe, Authz, Fehler, Effekte.
Bewiesene Abweisung
Type-Confusion, Injection, IDOR/Cross-Tenant, SSRF/XSS — positiv und negativ pro Route. Nie 500 bei feindlicher Eingabe, nie Cross-Tenant leaken.
Arsenal + OWASP-Abdeckung
Techniken je Klasse (Injection, JWT/OAuth, BOLA/BFLA, SSRF zu IMDS, XXE, Smuggling, CORS, GraphQL, Race) — je mit Vektor, Orakel und Fix. Web + API Top 10-Abdeckung gemessen, nicht gefühlt.
Erst modellieren, dann angreifen
STRIDE-Bedrohungsmodellierung je Vertrauensgrenze und eine Autorisierungsmatrix je Persona: der Test trifft, was Geschäftsschaden verursacht, nicht nur das Einfache.
Nichts Zerstörerisches
Verbietet DoS, Exfiltration echter Daten, Massen-Targeting, bösartige Verschleierung. PoC ist das Minimum; ein Fund wird Behebung + Retest.
Befehle
Installiert in .claude/commands/. Führe /pentest-help jederzeit aus.
/pentest-helpListet alle Befehle auf./pentest-planPlan-first: bestätigt Autorisierung/Scope/RoE, schreibt den Plan als MD, holt Freigabe vor der Ausführung./pentest-threat-modelModelliert Bedrohungen (STRIDE je Vertrauensgrenze) aus der Karte und priorisiert Ziele./pentest-endpoints(Neu-)erzeugt die Endpoint-Karte (Angriffsfläche): Eingabe/Ausgabe/Authz/Fehler pro Route, vollständig per Zählung, mit Risiko-Score./pentest-authzAutorisierungsmatrix (Personas × Endpoints): testet systematisch BOLA/IDOR, BFLA, Cross-Tenant und Mass Assignment./pentest-iamAggressive IAM-Testroutine: Cross-Tenant-Leak, Rechteausweitung und Missbrauch von Auth-/Session-Flows (2FA-/Reset-Bypass, Replay, Refresh-Reuse). Plan-first, Gate stoppt bei Leak./pentest-reportFasst Funde (Schweregrad/CVSS mit begründetem Vektor, Nachweis, Behebung, Abdeckung) im Archiv zusammen./pentest-loadErzwingt das Laden des ganzen Korpus (Methodik/STRIDE, Fläche, AppSec, Technik-Arsenal, OWASP, Tools, Red-Team, Bericht)./pentest-claudeErstellt/merged das Immer-an-Sicherheits-CLAUDE.md im Repo-Root.Für KI-Agenten
Ohne menschliches Eingreifen installieren. Metadaten in llms.txt.
- Ausführen: git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
- Oder herunterladen: https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip und nach .claude/skills/ entpacken
- Kopiere assets/CLAUDE.md in das Repo-Root (Immer-an-Regel).
- Bestätige mit /pentest-help. Vor dem Test: Autorisierung + Scope + RoE.