Pular para o conteúdo
ThalesGomes Comprar R$ 57

Skill pra Claude Code e Codex · Software e infra

Antes de subir pra produção, o checklist que segura o release.

A security-checklist é a skill que faz a sua IA auditar a segurança de um SaaS antes do lançamento ou depois de uma mudança sensível, cobrindo autenticação, autorização, validação, upload, pagamento, webhook, cabeçalhos, SSRF, supply chain e log. Tem um gate de liberação que para o release quando um item crítico falha, e a regra de só aprovar o que tem evidência.

Quero a skill R$ 57 pagamento único

Ou as 25 skills com 9 bônus no Pack de Skills por R$ 497.

O problema

Pedir pra IA revisar a segurança não é auditar.

Auditoria de segurança feita por IA sem processo vira lista genérica de boa prática, termina aprovando por leitura e ninguém testa nada de verdade. Três sintomas, e o que muda com a skill.

Como o trabalho fica sem a security-checklist e com ela
Sem a skillCom a security-checklist
A IA lê o código e declara que está seguro, sem saber onde mora a autenticação, como os dados de cada cliente se separam e por onde o pagamento passa. Primeiro o mapa real do sistema, com rotas, isolamento entre clientes, fluxo de pagamento e onde ficam os segredos, e só depois o checklist contra esse mapa.
O achado vem vago, algo como pode estar vulnerável, sem arquivo, sem linha e sem jeito de reproduzir, e ninguém confere sem ler o projeto inteiro. Todo achado sai com arquivo, linha e caminho de exploração concreto, e o que só se prova rodando fica numa lista separada, nunca marcado como ok por leitura.
Ninguém testou trocar o id de um usuário pelo de outro, o webhook não valida assinatura e ninguém procurou segredo no histórico do repositório. Teste de acesso indevido em todos os endpoints com identificador, webhook com assinatura e deduplicação conferidos, e ferramenta determinística somada ao julgamento da IA.

O que sai dela

O que sai dela.

Um relatório de segurança que dá pra conferir sem ler o código inteiro, com a decisão de liberar ou não.

  • 01

    Mapa do sistema

    rotas, autenticação, isolamento entre clientes, pagamento e segredos

  • 02

    Achados com evidência

    severidade, arquivo, linha e exploração reproduzível de cada problema

  • 03

    Código separado de runtime

    o que foi confirmado lendo e o que ainda exige teste rodando

  • 04

    Veredito do release

    aprovado, aprovado com ressalvas ou reprovado, pelo gate de liberação

Como funciona

Você pede a revisão. Ela pede o mapa do sistema.

  1. Mapeia antes de checar

    Rotas públicas, autenticadas, admin, internas e webhooks, onde a autenticação é aplicada, como os dados de cada cliente se separam e onde ficam os segredos.

  2. Separa código de runtime

    Cada item é marcado como verificável lendo, só rodando, ou os dois. A IA só afirma resultado no que dá pra provar lendo, e sempre com evidência.

  3. Classifica cada achado

    Bloqueador, alto, médio ou baixo, com arquivo, linha e exploração concreta, do bypass de login ao cabeçalho que falta.

  4. Testa o que precisa de teste

    Acesso indevido em todos os endpoints com identificador, em leitura e escrita, mais busca de segredo, auditoria de dependência e análise estática somadas ao julgamento da IA.

  5. Decide pelo gate

    Segredo exposto, autorização quebrada, pagamento sem idempotência ou webhook sem assinatura param o release. Sem bloqueador em aberto, libera.

Antes de comprar

O que precisa ter, e o que ela não faz.

O que você precisa ter nada pago a mais

  • Claude Code ou Codex, um dos dois basta
  • O repositório do SaaS e um ambiente de teste pros itens de runtime
  • Ferramentas gratuitas de segredo e de dependência, como gitleaks e npm audit

Rodar a mesma auditoria no Claude Code e no Codex e cruzar os dois relatórios aumenta a confiança, e a skill explica como fazer.

O setup zero

  • Cola a pasta no lugar das skills do Claude Code ou do Codex
  • Antes de subir pra produção ou depois de mudança sensível, ela entra sozinha
  • Preenche o cabeçalho com projeto, ambiente e escopo e começa pelo mapa

O que ela nunca faz por regra

  • Marcar como seguro um item que só se prova rodando
  • Aceitar achado sem arquivo, linha e caminho de exploração
  • Dizer que testou quando só leu o código
  • Aprovar o release com bloqueador em aberto
  • Trocar ferramenta determinística por opinião da IA

O limite dela

Ela audita e aponta. Não substitui um pentest.

O checklist cobre o que um SaaS precisa antes de ir pra produção, só que aprovado por leitura não é seguro: o que depende de teste rodando fica registrado como pendência explícita até alguém testar.

Pra produto com dado muito sensível, dinheiro alto ou exigência de cliente, um pentest humano continua fazendo sentido, e a skill deixa o terreno organizado pra ele render mais.

LGPD, com base legal, retenção e direito do titular, fica com a lgpd-baseline, e a bateria de testes automatizados com a testes-automatizados-expert, as duas no catálogo.

O que você recebe

Uma pasta. Cola e audita.

  • A skill inteira, pronta pra instalar no Claude Code e no Codex
  • O checklist completo de auth, autorização, validação, upload, pagamento, webhook, cabeçalhos, SSRF, supply chain e log
  • Como testar cada área e as fragilidades que mais aparecem nela
  • Processo de auditoria com duas fontes e o modelo de evidência
  • Guia de instalação e histórico de versão
  • 12 meses de atualização, com aviso na Forja a cada versão
  • Arquivos4
  • Tamanho22 KB
  • Versão1.0.0
  • IdiomaPT-BR
  • Atualizações12 meses
  • Garantia7 dias

O preço

Só essa, ou todas.

Só a security-checklist

R$57pagamento único

  • A skill completa, pronta pra instalar
  • 12 meses de atualização dela, com histórico de versão
  • Pix ou cartão à vista, garantia de 7 dias
Comprar a skill

Comprou avulsa e depois quis tudo? Me chama que eu abato o que você já pagou.

Pack de Skills

R$ 1.665R$497ou 10x no cartão

  • Essa e as outras 24, das cinco áreas
  • 9 bônus que eu não vendo avulso
  • As skills novas que eu soltar nos 12 meses
  • 12 meses de atualização de todas
  • Garantia de 7 dias
Quero todas por R$ 497

As 25 avulsas dão R$ 1.665. O pack se paga na nona skill.

04 · Software e infra

As outras de software e infra.

Antes de você perguntar

Perguntas sobre a security-checklist.

O que a security-checklist cobre?

Autenticação, autorização e isolamento entre clientes, validação de entrada, upload, fluxo financeiro, webhook, cabeçalhos e CORS, SSRF, dependências e log, com um gate de liberação que para o release quando um item crítico falha.

Ela substitui um pentest?

Não. Ela faz a auditoria de pré-produção com evidência e separa o que precisa de teste rodando. Pra dado muito sensível ou exigência contratual, pentest humano continua valendo.

Preciso saber programar pra usar?

Não pra rodar, mas ajuda pra entender os achados. Por isso cada problema vem com arquivo, linha e exploração concreta: dá pra conferir abrindo o arquivo na linha citada, sem ler o projeto inteiro.

Ela usa ferramenta além da IA?

Usa. Busca de segredo no histórico, auditoria de dependência e análise estática quando possível, porque ferramenta determinística acha o segredo commitado que a IA pode ignorar, e a IA acha a lógica de negócio quebrada que a ferramenta não pega.

Posso usar pra auditar projeto de cliente?

Pode, com autorização do cliente pro escopo testado. A licença cobre o seu trabalho para terceiros; o que não vale é revender ou redistribuir a skill.

Descobrir antes do lançamento custa muito menos.

Pagamento único, garantia de 7 dias, 12 meses de atualização. Ou leve as 25 no pack.

Quero a skill por R$ 57 Pix ou cartão · aparece na Forja na hora