# Specsfy Specialist Application Security

> Modelar ameaças e revisar segurança de aplicações, APIs, autenticação, autorização, dados, dependências, secrets e infraestrutura. Use para mudanças com trust boundaries, identidade, entrada externa, dados sensíveis ou revisão de segurança; não declare segurança sem evidência.

- Skill: `promovaweb/specsfy-specialist-application-security-2` (Agent Skill, multi-file: 3 files)
- Install (CLI): `npx skillmds@latest add promovaweb/specsfy-specialist-application-security-2`
- Raw SKILL.md: https://api.skillmd.com/api/skills/promovaweb/specsfy-specialist-application-security-2/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: promovaweb (https://skillmd.com/u/promovaweb)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/promovaweb/specsfy-specialist-application-security-2

---


# Segurança de aplicações

## Fluxo

1. Mapear ativos, atores, trust boundaries, entradas e efeitos.
2. Definir ameaças plausíveis e impacto antes dos controles.
3. Verificar autenticação, autorização por objeto e separação de tenants.
4. Validar entrada, normalizar saída e proteger operações mutáveis.
5. Revisar secrets, criptografia, sessões, dependências e configuração.
6. Materializar testes positivos e negativos nos boundaries críticos.
7. Registrar risco residual, owner, observabilidade e resposta.

## Padrões

- Negar por padrão e conceder menor privilégio.
- Autorizar no servidor em toda operação e objeto.
- Tratar upload, URL, template, query e deserialize como entradas hostis.
- Não criar criptografia própria nem logar segredo, token ou dado sensível.
- Rotacionar credenciais e preferir identidade temporária.
- Mitigar abuso com limites por ator e recurso, não apenas IP.
- Corrigir causa e adicionar regressão sem divulgar exploração desnecessária.

## Validação

- Casos sem autenticação, identidade errada, tenant errado e replay.
- Análise de dependências e secrets com ferramentas do projeto.
- Configuração segura de produção, headers, cookies e CORS.
- Evidência de controle e risco residual, sem linguagem absoluta.

Leia [references/standards.md](references/standards.md) para threat modeling,
ASVS, APIs, supply chain e resposta.

