Prueba que la app rechaza lo que debe rechazar.
AppSec defensivo — rechazo ruta por ruta: inyección, IDOR/BOLA, BFLA, authz, SSRF, JWT/OAuth — y red-team autorizado por metodología (cadenas de ataque, ATT&CK). Arsenal por clase (vector + oráculo + corrección), cobertura OWASP Web/API Top 10 y modelado STRIDE. El mapa de endpoints es la superficie de ataque; cada ruta, un caso de prueba.
$ schematize install pentestPisos no negociables
No se apagan para probar rápido. Piso cero: solo opera con autorización escrita + alcance + reglas de enfrentamiento (RoE); sin eso, solo planificación.
Autorización primero
Sin autorización escrita + alcance + RoE, ninguna prueba activa. Probar un sistema que no estás autorizado a tocar está vetado.
Mapa de endpoints
La superficie de ataque es exhaustiva (nº líneas == nº rutas). Cada endpoint es un caso: entrada, salida, authz, errores, efectos.
Rechazo probado
Type-confusion, inyección, IDOR/cross-tenant, SSRF/XSS — positivo y negativo por ruta. Nunca 500 por input hostil, nunca filtrar cross-tenant.
Arsenal + cobertura OWASP
Técnicas por clase (inyección, JWT/OAuth, BOLA/BFLA, SSRF a IMDS, XXE, smuggling, CORS, GraphQL, race) — cada una con vector, oráculo y corrección. Cobertura Web + API Top 10 medida, no sentida.
Modelar antes de atacar
Modelado STRIDE por frontera de confianza y matriz de autorización por persona: la prueba ataca lo que causa daño de negocio, no solo lo fácil.
Nada destructivo
Veta DoS, exfiltración de dato real, objetivo masivo, evasión maliciosa. La PoC es el mínimo; el hallazgo se vuelve remediación + reprueba.
Comandos
Instalados en .claude/commands/. Usa /pentest-help cuando quieras.
/pentest-helpLista todos los comandos./pentest-planPlan-first: confirma autorización/alcance/RoE, genera el plan en MD, pide aprobación antes de ejecutar./pentest-threat-modelModela amenazas (STRIDE por frontera de confianza) desde el mapa y prioriza objetivos./pentest-endpoints(Re)genera el mapa de endpoints (superficie de ataque): entrada/salida/authz/errores por ruta, exhaustivo por conteo, con puntuación de riesgo./pentest-authzMatriz de autorización (personas × endpoints): prueba BOLA/IDOR, BFLA, cross-tenant y mass assignment de forma sistemática./pentest-iamRutina agresiva de pruebas de IAM: fuga cross-tenant, ganancia de privilegios y abuso del flujo de auth/sesión (bypass 2FA/reset, replay, reuso de refresh). Plan-first, gate que frena ante fuga./pentest-reportConsolida hallazgos (severidad/CVSS con vector justificado, evidencia, remediación, cobertura) en el archivo./pentest-loadCarga a la fuerza todo el corpus (metodología/STRIDE, superficie, AppSec, arsenal de técnicas, OWASP, herramientas, red-team, informe)./pentest-claudeCrea/combina el CLAUDE.md siempre activo de seguridad en la raíz.Para agentes de IA
Instala sin intervención humana. Metadatos en llms.txt.
- Ejecuta: git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
- O descarga: https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip y descomprime en .claude/skills/
- Copia assets/CLAUDE.md a la raíz del repo (regla siempre activa).
- Confirma con /pentest-help. Antes de probar: autorización + alcance + RoE.