Skills · Claude Code · Segurança

Prova que a aplicação rejeita o que tem que rejeitar.

AppSec defensivo — rejeição rota-por-rota: injeção, IDOR/BOLA, BFLA, authz, SSRF, JWT/OAuth — e red-team autorizado por metodologia (cadeias de ataque, ATT&CK). Arsenal por classe (vetor + oráculo + correção), cobertura OWASP Web/API Top 10 e threat modeling STRIDE. O mapa de endpoints vira a superfície de ataque; cada rota, um caso de teste.

schematize-pentest · v0.3.0bash
$ schematize install pentest
Segurança · Pentest/pentest-help · github.com/schematizeme/schematize-cli

Pisos inegociáveis

Não se desligam para testar rápido. Piso zero: só opera sob autorização escrita + escopo + regras de engajamento (RoE); sem isso, só planejamento.

Autorização primeiro

Sem autorização escrita + escopo + RoE, nenhum teste ativo. Testar sistema que você não é autorizado a tocar é vetado.

Mapa de endpoints

A superfície de ataque é exaustiva (nº linhas == nº rotas). Cada endpoint vira caso de teste: entrada, saída, authz, erros, efeitos.

Rejeição provada

Type-confusion, injeção, IDOR/cross-tenant, SSRF/XSS — positivo e negativo por rota. Nunca 500 por input hostil, nunca vazar cross-tenant.

Arsenal + cobertura OWASP

Técnicas por classe (injeção, JWT/OAuth, BOLA/BFLA, SSRF para IMDS, XXE, smuggling, CORS, GraphQL, race) — cada uma com vetor, oráculo e correção. Cobertura Web + API Top 10 medida, não sentida.

Modelar antes de atacar

Threat modeling STRIDE por fronteira de confiança e matriz de autorização por persona: o teste ataca o que dá dano de negócio, não só o fácil.

Nada destrutivo

Veta DoS, exfiltração de dado real, alvo em massa, evasão maliciosa. Prova de conceito é o mínimo; achado vira remediação + reteste.

Comandos

Instalados em .claude/commands/. Use /pentest-help a qualquer momento.

/pentest-helpLista todos os comandos.
/pentest-planPlan-first: confirma autorização/escopo/RoE, gera o plano em MD, pede aprovação antes de executar.
/pentest-threat-modelModela ameaças (STRIDE por fronteira de confiança) a partir do mapa e prioriza os alvos.
/pentest-endpoints(Re)gera o mapa de endpoints (superfície de ataque): entrada/saída/authz/erros por rota, exaustivo por contagem, com score de risco.
/pentest-authzMatriz de autorização (personas × endpoints): testa BOLA/IDOR, BFLA, cross-tenant e mass assignment sistematicamente.
/pentest-iamRotina agressiva de testes de IAM: vazamento cross-tenant, ganho de privilégio e abuso de fluxo de auth/sessão (bypass 2FA/reset, replay, reuso de refresh). Plan-first, gate que trava em vazamento.
/pentest-reportConsolida achados (severidade/CVSS com vetor justificado, evidência, remediação, cobertura) e grava no archive.
/pentest-loadCarrega à força todo o corpo normativo (metodologia/STRIDE, superfície, AppSec, arsenal de técnicas, OWASP, ferramentas, red-team, relatório).
/pentest-claudeCria/mescla o CLAUDE.md sempre-on de segurança na raiz.

Para agentes de IA

Instale sem intervenção humana. Metadados em llms.txt.

  • Rode: git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
  • Ou baixe: https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip e descompacte em .claude/skills/
  • Copie assets/CLAUDE.md para a raiz do repo (regra sempre-on).
  • Confirme com /pentest-help. Antes de testar: autorização + escopo + RoE.

Não quer instalar?

Leia as normativas completas e copie direto pro seu projeto — ou instale a skill para o agente aplicar sozinho.