
cornucopia pre-release
Os arquivos de origem e as ferramentas necessárias para criar os baralhos OWASP Cornucopia em vários idiomas
Projeto OWASP Cornucopia
OWASP Cornucopia é um mecanismo em forma de jogo de cartas para ajudar equipes de desenvolvimento de software a identificar requisitos de segurança em processos de desenvolvimento Ágil, convencionais e formais. É independente de linguagem, plataforma e tecnologia. Visite: https://cornucopia.owasp.org/
As referências cruzadas no baralho da Edição Web App referem-se às seguintes versões de outros recursos OWASP e externos:
Padrões
- OWASP Artificial Intelligence Security Verification Standard v1.0 (AISVS)
- OWASP Application Security Verification Standard (ASVS) v4 (2019) e v5 (2025)
- OWASP Mobile Application Security Verification Standard (MASVS) v2.1
Modelos de Maturidade
Top 10:
- OWASP Agentic Top 10
- OWASP LLM Top 10
- OWASP Top 10
- OWASP Top 10 Riscos de Segurança no Lado do Cliente
Guias
- OWASP Ameaças Automatizadas a Aplicações Web
- OWASP Guia de Testes de IA
- OWASP Mobile Application Security Testing Guide (MASTG) v1.7
Outras fontes:
- Mitre ATT&CK
- Mitre Atlas™
- Mitre CAPEC™ v3.9
- OWASP Dev Guide Lista de Verificação de Aplicações Web
- SAFECode Histórias Práticas de Segurança e Tarefas de Segurança para Ambientes de Desenvolvimento Ágil (SAFECode) Julho de 2012
- STRIDE
- PHANTOM-B
Contribuindo para o Desenvolvimento
Arquivos binários grandes
Instale o git-lfs para garantir que você possa baixar os arquivos de saída.
Instale a partir de https://git-lfs.com/
Em seguida, baixe os binários do git lfs.
git lfs pull
Usando Scripts para desenvolver e compilar o Cornucopia
Scripts para compilar os Baralhos de Cartas do Cornucopia
Por favor, leia README.md
Scripts Utilitários Adicionais
Por favor, leia README.md
Varredura de Segurança
Configuração inicial:
pip install pre-commit
pre-commit install
Um hook de pre-commit do Bandit verifica scripts Python em busca de problemas de segurança no commit. Ele é executado automaticamente via pre-commit (severidade média, alta confiança).
Para executar manualmente:
pre-commit run bandit --all-files
Compilando e Implantando o site do Cornucopia
https://cornucopia.owasp.org contém o navegador de cartas para cada uma das cartas dos naipes do cornucopia, juntamente com a taxonomia e uma explicação detalhada para cada uma das cartas dos naipes.
por favor, leia README.md
Compilando e Implantando o Mecanismo de Jogo do Cornucopia: Copi
Copi (https://copi.owasp.org) é um mecanismo de jogo online onde você pode jogar Cornucopia e Elevation of Privilege. Você pode jogar todas as edições do Cornucopia (site e mobile), bem como o jogo Elevation of Privileges.
por favor, leia README.md
Impressão
Os arquivos para impressão mais recentes são lançados na pré-lançamento. Por favor, baixe os arquivos finais para impressão de lá.
Os arquivos docx/pdf podem ser facilmente impressos por qualquer impressora doméstica, mas para a melhor qualidade use os arquivos idml do InDesign. Ao enviar os arquivos para uma gráfica, talvez seja necessário fornecer as fontes usadas para criar o trabalho.
Caso a gráfica não tenha as fontes à mão, você encontrará as fontes instaláveis em resources/templates/Fonts neste repositório. Elas são de código aberto e gratuitas para uso comercial.
As fontes também podem ser baixadas da web.
Fivo Sans: https://www.fontsc.com/font/fivo-sans
Atkinson Hyperlegible: https://brailleinstitute.org/freefont
As seguintes fontes são usadas:
- Folheto: Noto Sans (Light/Regular/Italic/Medium (Italic)/SemiBoldItalic/Extra Bold)
- Folheto: Noto Sans (Thin/Light (Italic)/Italic/Medium//Extra Bold)
- Caixa
- Noto Sans Condensed Bold
- Noto Sans Condensed Extra Bold
- Noto Sans Condensed Medium
- Noto Sans ExtraCondensed Extra Bold
- Noto Sans ExtraCondensed Extra Medium
- Logotipos:
- Noto Sans Condensed Bold
- Noto Sans Condensed Extra Bold
- Noto Sans Extra Condensed Extra Bold
Dimensões
Baralhos de cartas:
Os arquivos "bridge" são cartas de baralho padrão (2,25 x 3,5" ou 56mm x 87mm). Os arquivos "tarot" são cartas de baralho padrão (2,75 x 4,75" ou 70mm x 121 mm).
Caixas:
A "bridge" mede 60 x 89,25 mm x 27,15 mm A "tarot" mede 122,2 x 73,1 x 29,1 mm
a caixa "tarot" tem dimensões padrão usadas pela Agile Stationary para imprimir sua Edição Cyber Security Cornucopia.
Folhetos:
Os arquivos "bridge" têm 56mm x 87mm Os arquivos "tarot" têm (2,75 x 4,75")
A versão "bridge" e "tarot" tem um encarte de 16 a 20 páginas, dependendo do idioma em que você imprime.
Esteja ciente de que o sumário do folheto no InDesign precisa ser ajustado para todas as versões de idioma antes de imprimir, exceto para a versão em inglês!! Isso ocorre porque o InDesign não suporta ajuste automático do sumário. Talvez seja necessário ajustar o tamanho da fonte para caber em um encarte de 16 ou 20 páginas. NÃO IMPRIMA um folheto de 18 páginas! Ele não ficará bom.
Sangria:
Uma sangria padrão definida em 3mm nos 4 lados.
Papel
Use 300gsm tanto para as cartas bridge quanto para as cartas tarot. Para a caixa, recomendamos cartão de embalagem dobrável com laminação anti-riscos e papel não revestido de 100gsm para o folheto. Os folhetos também podem ser laminados, mas isso pode deixá-los com efeito mola.
Processo de lançamento
Este repositório segue a abordagem semver. Lançar uma nova
versão significa criar uma tag em um commit no branch master. Por favor, não use a mesma tag
duas vezes.
Para evitar erros comuns, há um script que o guiará pelo processo e enviará a tag correta a partir da sua máquina.
Para lançar um novo patch:
make release
make release-patch
Para lançar uma nova versão menor (minor):
make release-minor
Para lançar uma nova versão principal (major):
make release-major
Créditos
O Cornucopia foi originalmente concebido e criado por Colin Watson e desde então recebeu contribuições de uma equipe mundial de voluntários. Consulte Sobre o Cornucopia para mais detalhes.
Licença
Termos Gerais de Licenciamento
© 2025 OWASP Foundation Exceto onde indicado de outra forma, o conteúdo deste repositório é licenciado sob uma CC-BY-SA-4.0 O conversor e o site do OWASP Cornucopia são exemplos disso. Se você quiser usar qualquer parte do trabalho em seu próprio projeto, por favor, faça um link de volta para o nosso site e dê crédito ao OWASP Cornucopia. Os indivíduos que contribuíram para partes do projeto são creditados por meio do projeto OWASP Cornucopia. Você pode consultar a licença CC-BY-SA-4.0 para orientação, desde que esteja usando nosso trabalho mais recente.
Cloudflare Worker Content Security Policy Nonce Generator (nonce-worker.js)
Licença MIT Copyright (c) 2020 Move Your Digital, Inc.
Por favor, leia README.md
Common Attack Pattern Enumeration and Classification (CAPEC™)
O uso da Common Attack Pattern Enumeration and Classification (CAPEC) e das referências associadas de capec.mitre.org está sujeito aos Termos de Uso. Copyright © 2007–2025, The MITRE Corporation. CAPEC e o logotipo CAPEC são marcas comerciais da The MITRE Corporation.
Copi - O Mecanismo de Jogo do Cornucopia
Copi - O Mecanismo de Jogo do Cornucopia é licenciado sob a GNU AFFERO GENERAL PUBLIC LICENSE
Elevation of MLSec (MLSec)
© 2024 Kantega AS. O texto para Elevation of MLSec (MLSec) é licenciado sob CC-BY-SA-4.0. Elevation of MLSec foi criado por Elias Brattli Sørensen (design: Jorun Kristin Bremseth) enquanto trabalhava na Kantega AS (ver: kantega/elevation-of-mlsec).
Elevation of Privilege (EoP)
© 2010 Microsoft Corporation. O texto para Elevation of Privilege (EoP) é licenciado sob CC-BY-SA-3.0 EoP foi criado pelo Prof. Afiliado Adam Shostack (ver: adamshostack/eop)
Licenciamento de fontes
Para o licenciamento de fontes, por favor, leia o README.md das fontes
OWASP Cornucopia Mobile App Edition (versão inferior a 2.0)
O mapeamento de texto e código da OWASP Cornucopia Mobile App Edition é licenciado sob CC-BY-SA-3.0
OWASP Cornucopia Website App Edition (versão inferior a 3.0)
O mapeamento de texto e código da OWASP Cornucopia Website App Edition é licenciado sob CC-BY-SA-3.0
OWASP Cumulus
© 2025 OWASP Foundation. O texto do OWASP Cumulus é licenciado sob CC-BY-SA-4.0. O OWASP Cumulus foi criado por Christoph Niehoff. Mais informações podem ser encontradas no site deles (ver: owasp.org/www-project-cumulus).
PHANTOM-B
Copyright ©2026 Shostack + Associates. Esta é a PHANTOM-B 1.0, Q3 2026. PHANTOM-B é licenciada sob CC-BY Veja também: Por que PHANTOM-B?
version-up.sh
Copyright (C) 2017, Oleksandr Kucherenko sob MIT
Nossos Modelos de Ameaças
Veja: SECURITY.md