Dimostra che l'app rifiuta ciò che deve rifiutare.
AppSec difensivo — rifiuto rotta per rotta: injection, IDOR/BOLA, BFLA, authz, SSRF, JWT/OAuth — e red-team autorizzato per metodologia (catene d'attacco, ATT&CK). Arsenale per classe (vettore + oracolo + correzione), copertura OWASP Web/API Top 10 e threat modeling STRIDE. La mappa degli endpoint è la superficie d'attacco; ogni rotta, un caso di test.
$ schematize install pentestBasi non negoziabili
Non si spengono per testare più in fretta. Livello zero: opera solo con autorizzazione scritta + ambito + regole d'ingaggio (RoE); senza, solo pianificazione.
Autorizzazione prima
Nessun test attivo senza autorizzazione scritta + ambito + RoE. Testare un sistema che non sei autorizzato a toccare è vietato.
Mappa degli endpoint
La superficie d'attacco è esaustiva (righe == rotte). Ogni endpoint è un caso: ingresso, uscita, authz, errori, effetti.
Rifiuto provato
Type-confusion, injection, IDOR/cross-tenant, SSRF/XSS — positivo e negativo per rotta. Mai 500 su input ostile, mai leak cross-tenant.
Arsenale + copertura OWASP
Tecniche per classe (injection, JWT/OAuth, BOLA/BFLA, SSRF verso IMDS, XXE, smuggling, CORS, GraphQL, race) — ciascuna con vettore, oracolo e correzione. Copertura Web + API Top 10 misurata, non percepita.
Modellare prima di attaccare
Threat modeling STRIDE per confine di fiducia e matrice di autorizzazione per persona: il test colpisce ciò che causa danno di business, non solo il facile.
Niente di distruttivo
Vieta DoS, esfiltrazione di dati reali, targeting di massa, evasione malevola. La PoC è il minimo; un risultato diventa remediation + retest.
Comandi
Installati in .claude/commands/. Usa /pentest-help quando vuoi.
/pentest-helpElenca tutti i comandi./pentest-planPlan-first: conferma autorizzazione/ambito/RoE, genera il piano in MD, chiede approvazione prima di eseguire./pentest-threat-modelModella le minacce (STRIDE per confine di fiducia) dalla mappa e prioritizza i bersagli./pentest-endpoints(Ri)genera la mappa degli endpoint (superficie d'attacco): ingresso/uscita/authz/errori per rotta, esaustivo per conteggio, con punteggio di rischio./pentest-authzMatrice di autorizzazione (personas × endpoint): testa sistematicamente BOLA/IDOR, BFLA, cross-tenant e mass assignment./pentest-iamRoutine aggressiva di test IAM: leak cross-tenant, aumento di privilegi e abuso dei flussi auth/sessione (bypass 2FA/reset, replay, riuso del refresh). Plan-first, gate che blocca al leak./pentest-reportConsolida i risultati (severità/CVSS con vettore giustificato, evidenza, remediation, copertura) nell'archivio./pentest-loadCarica a forza tutto il corpus (metodologia/STRIDE, superficie, AppSec, arsenale di tecniche, OWASP, strumenti, red-team, report)./pentest-claudeCrea/unisce il CLAUDE.md di sicurezza sempre attivo nella radice.Per agenti IA
Installa senza intervento umano. Metadati in llms.txt.
- Esegui: git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
- Oppure scarica: https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip e decomprimi in .claude/skills/
- Copia assets/CLAUDE.md nella radice del repo (regola sempre attiva).
- Conferma con /pentest-help. Prima di testare: autorizzazione + ambito + RoE.