Pacote de Fluxo de Trabalho de Auditoria de Segurança
Visão Geral
Fluxo de trabalho de auditoria de segurança abrangente para aplicações web, APIs e infraestrutura. Este pacote orquestra skills para testes de penetração, avaliação de vulnerabilidades, varredura de segurança e remediação.
Quando Usar Este Fluxo de Trabalho
Use este fluxo de trabalho quando:
- Realizando auditorias de segurança em aplicações web
- Testando segurança de API
- Conduzindo testes de penetração
- Fazendo varredura de vulnerabilidades
- Endurecendo segurança de aplicações
- Avaliações de segurança de conformidade
Fases do Fluxo de Trabalho
Fase 1: Reconhecimento
Skills a Invocar
scanning-tools- Varredura de segurançashodan-reconnaissance- Buscas no Shodantop-web-vulnerabilities- OWASP Top 10
Ações
- Identificar escopo do alvo
- Coletar inteligência
- Mapear superfície de ataque
- Identificar tecnologias
- Documentar achados
Prompts Prontos para Copiar
Use @scanning-tools to perform initial reconnaissance
Use @shodan-reconnaissance to find exposed services
Fase 2: Varredura de Vulnerabilidades
Skills a Invocar
vulnerability-scanner- Análise de vulnerabilidadessecurity-scanning-security-sast- Análise estáticasecurity-scanning-security-dependencies- Varredura de dependências
Ações
- Executar scanners automatizados
- Realizar análise estática
- Varredura de dependências
- Identificar configurações incorretas
- Documentar vulnerabilidades
Prompts Prontos para Copiar
Use @vulnerability-scanner to scan for OWASP Top 10 vulnerabilities
Use @security-scanning-security-dependencies to audit dependencies
Fase 3: Testes de Aplicação Web
Skills a Invocar
top-web-vulnerabilities- Vulnerabilidades OWASPsql-injection-testing- SQL injectionxss-html-injection- Testes XSSbroken-authentication- Testes de autenticaçãoidor-testing- Testes IDORfile-path-traversal- Traversal de caminhoburp-suite-testing- Testes com Burp Suite
Ações
- Testar falhas de injeção
- Testar mecanismos de autenticação
- Testar gerenciamento de sessão
- Testar controles de acesso
- Testar validação de entrada
- Testar headers de segurança
Prompts Prontos para Copiar
Use @sql-injection-testing to test for SQL injection vulnerabilities
Use @xss-html-injection to test for cross-site scripting
Use @broken-authentication to test authentication security
Fase 4: Testes de Segurança de API
Skills a Invocar
api-fuzzing-bug-bounty- Fuzzing de APIapi-security-best-practices- Segurança de API
Ações
- Enumerar endpoints de API
- Testar autenticação/autorização
- Testar rate limiting
- Testar validação de entrada
- Testar tratamento de erros
- Documentar vulnerabilidades de API
Prompts Prontos para Copiar
Use @api-fuzzing-bug-bounty to fuzz API endpoints
Fase 5: Testes de Penetração
Skills a Invocar
pentest-commands- Comandos de testes de penetraçãopentest-checklist- Planejamento de pentestethical-hacking-methodology- Metodologia de ethical hackingmetasploit-framework- Metasploit
Ações
- Planejar teste de penetração
- Executar cenários de ataque
- Explorar vulnerabilidades
- Documentar prova de conceito
- Avaliar impacto
Prompts Prontos para Copiar
Use @pentest-checklist to plan penetration test
Use @pentest-commands to execute penetration testing
Fase 6: Endurecimento de Segurança
Skills a Invocar
security-scanning-security-hardening- Endurecimento de segurançaauth-implementation-patterns- Autenticaçãoapi-security-best-practices- Segurança de API
Ações
- Implementar controles de segurança
- Configurar headers de segurança
- Configurar autenticação
- Implementar autorização
- Configurar logging
- Aplicar patches
Prompts Prontos para Copiar
Use @security-scanning-security-hardening to harden application security
Fase 7: Relatório
Skills a Invocar
reporting-standards- Relatórios de segurança
Ações
- Documentar achados
- Avaliar níveis de risco
- Fornecer passos de remediação
- Criar resumo executivo
- Gerar relatório técnico
Lista de Verificação de Testes de Segurança
OWASP Top 10
- Injeção (SQL, NoSQL, OS, LDAP)
- Autenticação Quebrada
- Exposição de Dados Sensíveis
- XML External Entities (XXE)
- Controle de Acesso Quebrado
- Configuração de Segurança Inadequada
- Cross-Site Scripting (XSS)
- Desserialização Insegura
- Usando Componentes com Vulnerabilidades Conhecidas
- Logging e Monitoramento Insuficientes
Segurança de API
- Mecanismos de autenticação
- Verificações de autorização
- Rate limiting
- Validação de entrada
- Tratamento de erros
- Headers de segurança
Portais de Qualidade
- Todos os testes planejados executados
- Vulnerabilidades documentadas
- Provas de conceito capturadas
- Avaliações de risco concluídas
- Passos de remediação fornecidos
- Relatório gerado
Pacotes de Fluxo de Trabalho Relacionados
development- Práticas seguras de desenvolvimentowordpress- Segurança WordPresscloud-devops- Segurança em nuvemtesting-qa- Testes de segurança