Prova que a aplicação rejeita o que tem que rejeitar.
AppSec defensivo — rejeição rota-por-rota: injeção, IDOR/BOLA, BFLA, authz, SSRF, JWT/OAuth — e red-team autorizado por metodologia (cadeias de ataque, ATT&CK). Arsenal por classe (vetor + oráculo + correção), cobertura OWASP Web/API Top 10 e threat modeling STRIDE. O mapa de endpoints vira a superfície de ataque; cada rota, um caso de teste.
$ schematize install pentestPisos inegociáveis
Não se desligam para testar rápido. Piso zero: só opera sob autorização escrita + escopo + regras de engajamento (RoE); sem isso, só planejamento.
Autorização primeiro
Sem autorização escrita + escopo + RoE, nenhum teste ativo. Testar sistema que você não é autorizado a tocar é vetado.
Mapa de endpoints
A superfície de ataque é exaustiva (nº linhas == nº rotas). Cada endpoint vira caso de teste: entrada, saída, authz, erros, efeitos.
Rejeição provada
Type-confusion, injeção, IDOR/cross-tenant, SSRF/XSS — positivo e negativo por rota. Nunca 500 por input hostil, nunca vazar cross-tenant.
Arsenal + cobertura OWASP
Técnicas por classe (injeção, JWT/OAuth, BOLA/BFLA, SSRF para IMDS, XXE, smuggling, CORS, GraphQL, race) — cada uma com vetor, oráculo e correção. Cobertura Web + API Top 10 medida, não sentida.
Modelar antes de atacar
Threat modeling STRIDE por fronteira de confiança e matriz de autorização por persona: o teste ataca o que dá dano de negócio, não só o fácil.
Nada destrutivo
Veta DoS, exfiltração de dado real, alvo em massa, evasão maliciosa. Prova de conceito é o mínimo; achado vira remediação + reteste.
Comandos
Instalados em .claude/commands/. Use /pentest-help a qualquer momento.
/pentest-helpLista todos os comandos./pentest-planPlan-first: confirma autorização/escopo/RoE, gera o plano em MD, pede aprovação antes de executar./pentest-threat-modelModela ameaças (STRIDE por fronteira de confiança) a partir do mapa e prioriza os alvos./pentest-endpoints(Re)gera o mapa de endpoints (superfície de ataque): entrada/saída/authz/erros por rota, exaustivo por contagem, com score de risco./pentest-authzMatriz de autorização (personas × endpoints): testa BOLA/IDOR, BFLA, cross-tenant e mass assignment sistematicamente./pentest-iamRotina agressiva de testes de IAM: vazamento cross-tenant, ganho de privilégio e abuso de fluxo de auth/sessão (bypass 2FA/reset, replay, reuso de refresh). Plan-first, gate que trava em vazamento./pentest-reportConsolida achados (severidade/CVSS com vetor justificado, evidência, remediação, cobertura) e grava no archive./pentest-loadCarrega à força todo o corpo normativo (metodologia/STRIDE, superfície, AppSec, arsenal de técnicas, OWASP, ferramentas, red-team, relatório)./pentest-claudeCria/mescla o CLAUDE.md sempre-on de segurança na raiz.Para agentes de IA
Instale sem intervenção humana. Metadados em llms.txt.
- Rode: git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
- Ou baixe: https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip e descompacte em .claude/skills/
- Copie assets/CLAUDE.md para a raiz do repo (regra sempre-on).
- Confirme com /pentest-help. Antes de testar: autorização + escopo + RoE.