Skills · Claude Code · Seguridad

Prueba que la app rechaza lo que debe rechazar.

AppSec defensivo — rechazo ruta por ruta: inyección, IDOR/BOLA, BFLA, authz, SSRF, JWT/OAuth — y red-team autorizado por metodología (cadenas de ataque, ATT&CK). Arsenal por clase (vector + oráculo + corrección), cobertura OWASP Web/API Top 10 y modelado STRIDE. El mapa de endpoints es la superficie de ataque; cada ruta, un caso de prueba.

schematize-pentest · v0.3.0bash
$ schematize install pentest
Segurança · Pentest/pentest-help · github.com/schematizeme/schematize-cli

Pisos no negociables

No se apagan para probar rápido. Piso cero: solo opera con autorización escrita + alcance + reglas de enfrentamiento (RoE); sin eso, solo planificación.

Autorización primero

Sin autorización escrita + alcance + RoE, ninguna prueba activa. Probar un sistema que no estás autorizado a tocar está vetado.

Mapa de endpoints

La superficie de ataque es exhaustiva (nº líneas == nº rutas). Cada endpoint es un caso: entrada, salida, authz, errores, efectos.

Rechazo probado

Type-confusion, inyección, IDOR/cross-tenant, SSRF/XSS — positivo y negativo por ruta. Nunca 500 por input hostil, nunca filtrar cross-tenant.

Arsenal + cobertura OWASP

Técnicas por clase (inyección, JWT/OAuth, BOLA/BFLA, SSRF a IMDS, XXE, smuggling, CORS, GraphQL, race) — cada una con vector, oráculo y corrección. Cobertura Web + API Top 10 medida, no sentida.

Modelar antes de atacar

Modelado STRIDE por frontera de confianza y matriz de autorización por persona: la prueba ataca lo que causa daño de negocio, no solo lo fácil.

Nada destructivo

Veta DoS, exfiltración de dato real, objetivo masivo, evasión maliciosa. La PoC es el mínimo; el hallazgo se vuelve remediación + reprueba.

Comandos

Instalados en .claude/commands/. Usa /pentest-help cuando quieras.

/pentest-helpLista todos los comandos.
/pentest-planPlan-first: confirma autorización/alcance/RoE, genera el plan en MD, pide aprobación antes de ejecutar.
/pentest-threat-modelModela amenazas (STRIDE por frontera de confianza) desde el mapa y prioriza objetivos.
/pentest-endpoints(Re)genera el mapa de endpoints (superficie de ataque): entrada/salida/authz/errores por ruta, exhaustivo por conteo, con puntuación de riesgo.
/pentest-authzMatriz de autorización (personas × endpoints): prueba BOLA/IDOR, BFLA, cross-tenant y mass assignment de forma sistemática.
/pentest-iamRutina agresiva de pruebas de IAM: fuga cross-tenant, ganancia de privilegios y abuso del flujo de auth/sesión (bypass 2FA/reset, replay, reuso de refresh). Plan-first, gate que frena ante fuga.
/pentest-reportConsolida hallazgos (severidad/CVSS con vector justificado, evidencia, remediación, cobertura) en el archivo.
/pentest-loadCarga a la fuerza todo el corpus (metodología/STRIDE, superficie, AppSec, arsenal de técnicas, OWASP, herramientas, red-team, informe).
/pentest-claudeCrea/combina el CLAUDE.md siempre activo de seguridad en la raíz.

Para agentes de IA

Instala sin intervención humana. Metadatos en llms.txt.

  • Ejecuta: git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
  • O descarga: https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip y descomprime en .claude/skills/
  • Copia assets/CLAUDE.md a la raíz del repo (regla siempre activa).
  • Confirma con /pentest-help. Antes de probar: autorización + alcance + RoE.

¿No quieres instalar?

Lee las normas completas y cópialas directo a tu proyecto — o instala la skill para que el agente las aplique solo.