Skills · Claude Code · Sicherheit

Beweise, dass die App abweist, was sie abweisen muss.

Defensives AppSec — Abweisung Route für Route: Injection, IDOR/BOLA, BFLA, Authz, SSRF, JWT/OAuth — und autorisiertes Red-Team nach Methodik (Angriffsketten, ATT&CK). Arsenal je Klasse (Vektor + Orakel + Fix), OWASP Web/API Top 10-Abdeckung und STRIDE-Bedrohungsmodellierung. Die Endpoint-Karte ist die Angriffsfläche; jede Route ein Testfall.

schematize-pentest · v0.3.0bash
$ schematize install pentest
Segurança · Pentest/pentest-help · github.com/schematizeme/schematize-cli

Nicht verhandelbare Mindeststandards

Werden nie abgeschaltet, um schneller zu testen. Nullpunkt: operiert nur mit schriftlicher Autorisierung + Scope + Regeln des Einsatzes (RoE); ohne das nur Planung.

Autorisierung zuerst

Kein aktiver Test ohne schriftliche Autorisierung + Scope + RoE. Ein System zu testen, das du nicht anfassen darfst, ist verboten.

Endpoint-Karte

Die Angriffsfläche ist vollständig (Zeilen == Routen). Jeder Endpoint wird ein Testfall: Eingabe, Ausgabe, Authz, Fehler, Effekte.

Bewiesene Abweisung

Type-Confusion, Injection, IDOR/Cross-Tenant, SSRF/XSS — positiv und negativ pro Route. Nie 500 bei feindlicher Eingabe, nie Cross-Tenant leaken.

Arsenal + OWASP-Abdeckung

Techniken je Klasse (Injection, JWT/OAuth, BOLA/BFLA, SSRF zu IMDS, XXE, Smuggling, CORS, GraphQL, Race) — je mit Vektor, Orakel und Fix. Web + API Top 10-Abdeckung gemessen, nicht gefühlt.

Erst modellieren, dann angreifen

STRIDE-Bedrohungsmodellierung je Vertrauensgrenze und eine Autorisierungsmatrix je Persona: der Test trifft, was Geschäftsschaden verursacht, nicht nur das Einfache.

Nichts Zerstörerisches

Verbietet DoS, Exfiltration echter Daten, Massen-Targeting, bösartige Verschleierung. PoC ist das Minimum; ein Fund wird Behebung + Retest.

Befehle

Installiert in .claude/commands/. Führe /pentest-help jederzeit aus.

/pentest-helpListet alle Befehle auf.
/pentest-planPlan-first: bestätigt Autorisierung/Scope/RoE, schreibt den Plan als MD, holt Freigabe vor der Ausführung.
/pentest-threat-modelModelliert Bedrohungen (STRIDE je Vertrauensgrenze) aus der Karte und priorisiert Ziele.
/pentest-endpoints(Neu-)erzeugt die Endpoint-Karte (Angriffsfläche): Eingabe/Ausgabe/Authz/Fehler pro Route, vollständig per Zählung, mit Risiko-Score.
/pentest-authzAutorisierungsmatrix (Personas × Endpoints): testet systematisch BOLA/IDOR, BFLA, Cross-Tenant und Mass Assignment.
/pentest-iamAggressive IAM-Testroutine: Cross-Tenant-Leak, Rechteausweitung und Missbrauch von Auth-/Session-Flows (2FA-/Reset-Bypass, Replay, Refresh-Reuse). Plan-first, Gate stoppt bei Leak.
/pentest-reportFasst Funde (Schweregrad/CVSS mit begründetem Vektor, Nachweis, Behebung, Abdeckung) im Archiv zusammen.
/pentest-loadErzwingt das Laden des ganzen Korpus (Methodik/STRIDE, Fläche, AppSec, Technik-Arsenal, OWASP, Tools, Red-Team, Bericht).
/pentest-claudeErstellt/merged das Immer-an-Sicherheits-CLAUDE.md im Repo-Root.

Für KI-Agenten

Ohne menschliches Eingreifen installieren. Metadaten in llms.txt.

  • Ausführen: git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
  • Oder herunterladen: https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip und nach .claude/skills/ entpacken
  • Kopiere assets/CLAUDE.md in das Repo-Root (Immer-an-Regel).
  • Bestätige mit /pentest-help. Vor dem Test: Autorisierung + Scope + RoE.

Nicht installieren wollen?

Lies die vollständigen Standards und kopiere sie direkt in dein Projekt — oder installiere die Skill, damit der Agent sie selbst durchsetzt.