アプリが拒否すべきものを拒否することを証明する。
防御的 AppSec — ルートごとの拒否:注入、IDOR/BOLA、BFLA、authz、SSRF、JWT/OAuth — と方法論に基づく認可された red-team(攻撃チェーン、ATT&CK)。クラス別の武器庫(ベクタ+オラクル+修正)、OWASP Web/API Top 10 のカバレッジ、STRIDE 脅威モデリング。エンドポイントマップが攻撃面になり、各ルートがテストケースになる。
$ schematize install pentest譲れない基準
「速くテストするため」に無効化しない。ゼロの基準:書面による認可+スコープ+交戦規則(RoE)の下でのみ動作。それがなければ計画のみ。
まず認可
書面の認可+スコープ+RoE なしにアクティブなテストはしない。触れる認可のないシステムのテストは禁止。
エンドポイントマップ
攻撃面は網羅的(行数 == ルート数)。各エンドポイントがテストケース:入力、出力、authz、エラー、影響。
拒否の証明
型強制、注入、IDOR/クロステナント、SSRF/XSS — ルートごとに肯定・否定。敵対的入力で 500 にしない、クロステナントを漏らさない。
武器庫 + OWASP カバレッジ
クラス別の技術(注入、JWT/OAuth、BOLA/BFLA、SSRF から IMDS、XXE、smuggling、CORS、GraphQL、race)— それぞれベクタ・オラクル・修正付き。Web + API Top 10 のカバレッジは感覚でなく計測。
攻める前にモデル化
信頼境界ごとの STRIDE 脅威モデリングとペルソナ別の認可マトリクス:テストは事業被害を生むものを突く、簡単なものだけではない。
破壊はしない
DoS、実データ持ち出し、大量ターゲティング、悪意ある回避を禁止。PoC は最小限、発見は修正+再テストになる。
コマンド
.claude/commands/ にインストール。いつでも /pentest-help を実行。
/pentest-helpすべてのコマンドを一覧表示。/pentest-planプランファースト:認可/スコープ/RoE を確認し、計画を MD で生成、実行前に承認を求める。/pentest-threat-modelマップから脅威をモデル化し(信頼境界ごとの STRIDE)、対象を優先順位付け。/pentest-endpointsエンドポイントマップ(攻撃面)を(再)生成:ルートごとの入力/出力/authz/エラー、件数で網羅、リスクスコア付き。/pentest-authz認可マトリクス(ペルソナ × エンドポイント):BOLA/IDOR、BFLA、クロステナント、mass assignment を体系的にテスト。/pentest-iam積極的な IAM テストルーチン:クロステナント漏洩、権限昇格、認証/セッションフローの悪用(2FA/リセットのバイパス、リプレイ、refresh の再利用)。プランファースト、漏洩で停止するゲート。/pentest-report発見(深刻度/CVSS の根拠付きベクタ、証跡、修正、カバレッジ)をアーカイブに集約。/pentest-load全コーパス(方法論/STRIDE、攻撃面、AppSec、技術の武器庫、OWASP、ツール、red-team、報告)を強制ロード。/pentest-claude常時オンのセキュリティ CLAUDE.md をルートに作成/マージ。AI エージェント向け
人手を介さずにインストール。メタデータは llms.txt。
- 実行: git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
- またはダウンロード: https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip を .claude/skills/ に展開
- assets/CLAUDE.md をリポジトリのルートにコピー(常時オンのルール)。
- /pentest-help で確認。テスト前に:認可+スコープ+RoE。