plano-de-acao-pentest.md
Vetores de ataque identificados e prontos para execução.
- Objetivos claros por vetor
- Procedimentos e payloads de teste
- Critérios de validação e falha
- Tabela resumo: Acesso · Entrada · Disponibilidade · Informação
AppSec · DevSecOps · OWASP
Gere planos de ação de pentest a partir de OpenAPI, código ou design docs. Complementa análises STRIDE com validação operacional — vetores, payloads, remediações e RFCs priorizados.
# Platform Team — Plano de Ação de Pentest
## Tenant Traversal
Objetivo: substituir header de tenant
Payload: X-Tenant-ID: 999999999999
Falha: 200 com dados de terceiros
## Tabela Resumo
Acesso · Entrada · Disponibilidade · Informação
→ 12 vetores mapeados · 4 quick wins
O que é?
Uma ferramenta que gera planos de ação de pentest a partir de OpenAPI, código ou design docs. Complementa análises de ameaças (STRIDE) com validação operacional e entrega actionável para engenharia.
Disponível como Ruby gem para CI/CD e pipelines, e como skill de IA para assistentes de código — mesma taxonomia, mesmo rigor.
O que entrega?
Do plano de ataque à remediação priorizada
Vetores de ataque identificados e prontos para execução.
Correções adaptadas ao stack do projeto (Rails, BigQuery, etc.).
RFC de remediação para mudanças estruturais (P0).
Quando usar?
Como é diferente?
Payloads reais extraídos do contrato — headers, params e paths do seu projeto, não exemplos genéricos.
Remediações no código e stack do projeto (Rails, BigQuery, REST) — snippets prontos para o backlog.
Quick wins separados de RFCs estruturais. Esforço estimado. Foco no que desbloqueia primeiro.
Ruby gem
Input: OpenAPI, snippet de código ou design doc. Output: plano completo em Markdown.
gem install security_pentest_planner
security-pentest-planner openapi.yaml --datalake -o plano.md