Skills · Claude Code · Sicurezza

Dimostra che l'app rifiuta ciò che deve rifiutare.

AppSec difensivo — rifiuto rotta per rotta: injection, IDOR/BOLA, BFLA, authz, SSRF, JWT/OAuth — e red-team autorizzato per metodologia (catene d'attacco, ATT&CK). Arsenale per classe (vettore + oracolo + correzione), copertura OWASP Web/API Top 10 e threat modeling STRIDE. La mappa degli endpoint è la superficie d'attacco; ogni rotta, un caso di test.

schematize-pentest · v0.3.0bash
$ schematize install pentest
Segurança · Pentest/pentest-help · github.com/schematizeme/schematize-cli

Basi non negoziabili

Non si spengono per testare più in fretta. Livello zero: opera solo con autorizzazione scritta + ambito + regole d'ingaggio (RoE); senza, solo pianificazione.

Autorizzazione prima

Nessun test attivo senza autorizzazione scritta + ambito + RoE. Testare un sistema che non sei autorizzato a toccare è vietato.

Mappa degli endpoint

La superficie d'attacco è esaustiva (righe == rotte). Ogni endpoint è un caso: ingresso, uscita, authz, errori, effetti.

Rifiuto provato

Type-confusion, injection, IDOR/cross-tenant, SSRF/XSS — positivo e negativo per rotta. Mai 500 su input ostile, mai leak cross-tenant.

Arsenale + copertura OWASP

Tecniche per classe (injection, JWT/OAuth, BOLA/BFLA, SSRF verso IMDS, XXE, smuggling, CORS, GraphQL, race) — ciascuna con vettore, oracolo e correzione. Copertura Web + API Top 10 misurata, non percepita.

Modellare prima di attaccare

Threat modeling STRIDE per confine di fiducia e matrice di autorizzazione per persona: il test colpisce ciò che causa danno di business, non solo il facile.

Niente di distruttivo

Vieta DoS, esfiltrazione di dati reali, targeting di massa, evasione malevola. La PoC è il minimo; un risultato diventa remediation + retest.

Comandi

Installati in .claude/commands/. Usa /pentest-help quando vuoi.

/pentest-helpElenca tutti i comandi.
/pentest-planPlan-first: conferma autorizzazione/ambito/RoE, genera il piano in MD, chiede approvazione prima di eseguire.
/pentest-threat-modelModella le minacce (STRIDE per confine di fiducia) dalla mappa e prioritizza i bersagli.
/pentest-endpoints(Ri)genera la mappa degli endpoint (superficie d'attacco): ingresso/uscita/authz/errori per rotta, esaustivo per conteggio, con punteggio di rischio.
/pentest-authzMatrice di autorizzazione (personas × endpoint): testa sistematicamente BOLA/IDOR, BFLA, cross-tenant e mass assignment.
/pentest-iamRoutine aggressiva di test IAM: leak cross-tenant, aumento di privilegi e abuso dei flussi auth/sessione (bypass 2FA/reset, replay, riuso del refresh). Plan-first, gate che blocca al leak.
/pentest-reportConsolida i risultati (severità/CVSS con vettore giustificato, evidenza, remediation, copertura) nell'archivio.
/pentest-loadCarica a forza tutto il corpus (metodologia/STRIDE, superficie, AppSec, arsenale di tecniche, OWASP, strumenti, red-team, report).
/pentest-claudeCrea/unisce il CLAUDE.md di sicurezza sempre attivo nella radice.

Per agenti IA

Installa senza intervento umano. Metadati in llms.txt.

  • Esegui: git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
  • Oppure scarica: https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip e decomprimi in .claude/skills/
  • Copia assets/CLAUDE.md nella radice del repo (regola sempre attiva).
  • Conferma con /pentest-help. Prima di testare: autorizzazione + ambito + RoE.

Non vuoi installare?

Leggi le norme complete e copiale direttamente nel tuo progetto — oppure installa la skill perché l'agente le applichi da solo.