Prouve que l'app rejette ce qu'elle doit rejeter.
AppSec défensif — rejet route par route : injection, IDOR/BOLA, BFLA, authz, SSRF, JWT/OAuth — et red-team autorisé par méthodologie (chaînes d'attaque, ATT&CK). Arsenal par classe (vecteur + oracle + correctif), couverture OWASP Web/API Top 10 et modélisation STRIDE. La carte des endpoints devient la surface d'attaque ; chaque route, un cas de test.
$ schematize install pentestSocles non négociables
Jamais désactivés pour tester plus vite. Socle zéro : n'opère que sous autorisation écrite + périmètre + règles d'engagement (RoE) ; sans cela, planification seulement.
Autorisation d'abord
Aucun test actif sans autorisation écrite + périmètre + RoE. Tester un système que vous n'êtes pas autorisé à toucher est interdit.
Carte des endpoints
La surface d'attaque est exhaustive (lignes == routes). Chaque endpoint devient un cas : entrée, sortie, authz, erreurs, effets.
Rejet prouvé
Type-confusion, injection, IDOR/cross-tenant, SSRF/XSS — positif et négatif par route. Jamais 500 sur entrée hostile, jamais de fuite cross-tenant.
Arsenal + couverture OWASP
Techniques par classe (injection, JWT/OAuth, BOLA/BFLA, SSRF vers IMDS, XXE, smuggling, CORS, GraphQL, race) — chacune avec vecteur, oracle et correctif. Couverture Web + API Top 10 mesurée, pas ressentie.
Modéliser avant d'attaquer
Modélisation STRIDE par frontière de confiance et matrice d'autorisation par persona : le test frappe ce qui cause un dommage métier, pas seulement le facile.
Rien de destructeur
Interdit DoS, exfiltration de données réelles, ciblage de masse, évasion malveillante. La PoC est le minimum ; un constat devient remédiation + retest.
Commandes
Installées dans .claude/commands/. Lancez /pentest-help à tout moment.
/pentest-helpListe toutes les commandes./pentest-planPlan-first : confirme autorisation/périmètre/RoE, génère le plan en MD, demande l'approbation avant d'exécuter./pentest-threat-modelModélise les menaces (STRIDE par frontière de confiance) depuis la carte et priorise les cibles./pentest-endpoints(Re)génère la carte des endpoints (surface d'attaque) : entrée/sortie/authz/erreurs par route, exhaustif par comptage, avec un score de risque./pentest-authzMatrice d'autorisation (personas × endpoints) : teste systématiquement BOLA/IDOR, BFLA, cross-tenant et mass assignment./pentest-iamRoutine agressive de tests IAM : fuite cross-tenant, gain de privilèges et abus des flux auth/session (bypass 2FA/reset, replay, réutilisation de refresh). Plan-first, gate qui bloque en cas de fuite./pentest-reportConsolide les constats (sévérité/CVSS avec vecteur justifié, preuve, remédiation, couverture) dans l'archive./pentest-loadForce le chargement de tout le corpus (méthodologie/STRIDE, surface, AppSec, arsenal de techniques, OWASP, outils, red-team, rapport)./pentest-claudeCrée/fusionne le CLAUDE.md sécurité toujours actif à la racine.Pour les agents IA
Installez sans intervention humaine. Métadonnées dans llms.txt.
- Lancez : git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
- Ou téléchargez : https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip et décompressez dans .claude/skills/
- Copiez assets/CLAUDE.md à la racine du repo (règle toujours active).
- Confirmez avec /pentest-help. Avant de tester : autorisation + périmètre + RoE.