AppSec · DevSecOps · OWASP

Planos de pentest
actionáveis para engenharia

Gere planos de ação de pentest a partir de OpenAPI, código ou design docs. Complementa análises STRIDE com validação operacional — vetores, payloads, remediações e RFCs priorizados.

plano-de-acao-pentest.md
# Platform Team — Plano de Ação de Pentest

## Tenant Traversal
  Objetivo: substituir header de tenant
  Payload:  X-Tenant-ID: 999999999999
  Falha:    200 com dados de terceiros

## Tabela Resumo
  Acesso · Entrada · Disponibilidade · Informação

 12 vetores mapeados · 4 quick wins

O que é?

Da especificação ao plano de ataque

Uma ferramenta que gera planos de ação de pentest a partir de OpenAPI, código ou design docs. Complementa análises de ameaças (STRIDE) com validação operacional e entrega actionável para engenharia.

Disponível como Ruby gem para CI/CD e pipelines, e como skill de IA para assistentes de código — mesma taxonomia, mesmo rigor.

O que entrega?

Pipeline de segurança em 3 artefatos

Do plano de ataque à remediação priorizada

📋

plano-de-acao-pentest.md

Vetores de ataque identificados e prontos para execução.

  • Objetivos claros por vetor
  • Procedimentos e payloads de teste
  • Critérios de validação e falha
  • Tabela resumo: Acesso · Entrada · Disponibilidade · Informação
📐

rfcs/

RFC de remediação para mudanças estruturais (P0).

  • Auth global
  • Rate limiting
  • IAM e permissões
  • Arquitetura multi-tenant

Quando usar?

Momentos certos para gerar o plano

Como é diferente?

Não é checklist genérico

01

Concreto

Payloads reais extraídos do contrato — headers, params e paths do seu projeto, não exemplos genéricos.

02

Prático

Remediações no código e stack do projeto (Rails, BigQuery, REST) — snippets prontos para o backlog.

03

Priorizado

Quick wins separados de RFCs estruturais. Esforço estimado. Foco no que desbloqueia primeiro.

Ruby gem

Instale e gere seu primeiro plano

Input: OpenAPI, snippet de código ou design doc. Output: plano completo em Markdown.

Instalação
gem install security_pentest_planner
Uso
security-pentest-planner openapi.yaml --datalake -o plano.md

Pronto para testar?

Compartilhe um OpenAPI, snippet de código ou design doc — e gere o plano completo.