Skills · Claude Code · Sécurité

Prouve que l'app rejette ce qu'elle doit rejeter.

AppSec défensif — rejet route par route : injection, IDOR/BOLA, BFLA, authz, SSRF, JWT/OAuth — et red-team autorisé par méthodologie (chaînes d'attaque, ATT&CK). Arsenal par classe (vecteur + oracle + correctif), couverture OWASP Web/API Top 10 et modélisation STRIDE. La carte des endpoints devient la surface d'attaque ; chaque route, un cas de test.

schematize-pentest · v0.3.0bash
$ schematize install pentest
Segurança · Pentest/pentest-help · github.com/schematizeme/schematize-cli

Socles non négociables

Jamais désactivés pour tester plus vite. Socle zéro : n'opère que sous autorisation écrite + périmètre + règles d'engagement (RoE) ; sans cela, planification seulement.

Autorisation d'abord

Aucun test actif sans autorisation écrite + périmètre + RoE. Tester un système que vous n'êtes pas autorisé à toucher est interdit.

Carte des endpoints

La surface d'attaque est exhaustive (lignes == routes). Chaque endpoint devient un cas : entrée, sortie, authz, erreurs, effets.

Rejet prouvé

Type-confusion, injection, IDOR/cross-tenant, SSRF/XSS — positif et négatif par route. Jamais 500 sur entrée hostile, jamais de fuite cross-tenant.

Arsenal + couverture OWASP

Techniques par classe (injection, JWT/OAuth, BOLA/BFLA, SSRF vers IMDS, XXE, smuggling, CORS, GraphQL, race) — chacune avec vecteur, oracle et correctif. Couverture Web + API Top 10 mesurée, pas ressentie.

Modéliser avant d'attaquer

Modélisation STRIDE par frontière de confiance et matrice d'autorisation par persona : le test frappe ce qui cause un dommage métier, pas seulement le facile.

Rien de destructeur

Interdit DoS, exfiltration de données réelles, ciblage de masse, évasion malveillante. La PoC est le minimum ; un constat devient remédiation + retest.

Commandes

Installées dans .claude/commands/. Lancez /pentest-help à tout moment.

/pentest-helpListe toutes les commandes.
/pentest-planPlan-first : confirme autorisation/périmètre/RoE, génère le plan en MD, demande l'approbation avant d'exécuter.
/pentest-threat-modelModélise les menaces (STRIDE par frontière de confiance) depuis la carte et priorise les cibles.
/pentest-endpoints(Re)génère la carte des endpoints (surface d'attaque) : entrée/sortie/authz/erreurs par route, exhaustif par comptage, avec un score de risque.
/pentest-authzMatrice d'autorisation (personas × endpoints) : teste systématiquement BOLA/IDOR, BFLA, cross-tenant et mass assignment.
/pentest-iamRoutine agressive de tests IAM : fuite cross-tenant, gain de privilèges et abus des flux auth/session (bypass 2FA/reset, replay, réutilisation de refresh). Plan-first, gate qui bloque en cas de fuite.
/pentest-reportConsolide les constats (sévérité/CVSS avec vecteur justifié, preuve, remédiation, couverture) dans l'archive.
/pentest-loadForce le chargement de tout le corpus (méthodologie/STRIDE, surface, AppSec, arsenal de techniques, OWASP, outils, red-team, rapport).
/pentest-claudeCrée/fusionne le CLAUDE.md sécurité toujours actif à la racine.

Pour les agents IA

Installez sans intervention humaine. Métadonnées dans llms.txt.

  • Lancez : git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
  • Ou téléchargez : https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip et décompressez dans .claude/skills/
  • Copiez assets/CLAUDE.md à la racine du repo (règle toujours active).
  • Confirmez avec /pentest-help. Avant de tester : autorisation + périmètre + RoE.

Pas envie d'installer ?

Lisez les normes complètes et copiez-les directement dans votre projet — ou installez la skill pour que l'agent les applique tout seul.