Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
secure-agent-playbook — Projeto OWASP Secure Agent Playbook | Kitploit
Ferramentas/GitHubGitHub/owasp/secure-agent-playbook
Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoSegurança WebTestes de PenetraçãoSegurança na NuvemSegurança MóvelDetecção de SegredosInteligência de AmeaçasAprendizado e EducaçãoSegurança de APISegurança de IA
14115há 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubowasp/secure-agent-playbook

secure-agent-playbook

Projeto OWASP Secure Agent Playbook

Ver Repositório

Playbook de Segurança para Agentes

Um playbook de segurança open-source para agentes de IA. Procedimentos estruturados e fundamentados na OWASP que capacitam agentes a executar tarefas de engenharia de segurança — da revisão de código às auditorias de segurança de agentes de IA.

Índice

  • Por que usar?
  • O que é isso?
  • Início Rápido
  • Catálogo de Skills
  • Agentes
  • Exemplo de Saída
  • Plays
  • Arquitetura
  • Fundação OWASP
  • Projetos Relacionados
  • Contribuindo

Por que usar?

Sem um playbook, pedir a um agente de IA para "revisar meu código em busca de problemas de segurança" entrega uma checklist superficial. Com estes plays, o agente segue um procedimento estruturado e fundamentado na OWASP — testando sistematicamente cada classe de vulnerabilidade e produzindo achados com mapeamentos CWE, referências cruzadas ao OpenCRE, trechos de evidência e código de remediação específico.

  • Metodologia consistente — Toda avaliação segue um procedimento documentado, e não prompts ad-hoc. Os resultados são reproduzíveis entre execuções e revisores.
  • Saída estruturada e acionável — Os achados incluem severidade, CWE, evidência e etapas de remediação com exemplos de código. Sem alertas vagos.
  • Rastreabilidade entre padrões — Os achados vinculam-se a CWE, ASVS, WSTG e NIST 800-53 via OpenCRE para mapeamento de conformidade.
  • 17 skills de segurança — Da varredura de CVEs em dependências ao teste de injeção de prompt e à modelagem de ameaças multiagente. Instale como plugin do Claude Code ou use de forma independente.
  • Funciona além do Claude Code — As skills são plugins do Claude Code; os plays são procedimentos autônomos que qualquer agente de IA pode seguir.

O que é isso?

Isto não é um framework nem uma biblioteca. Não há código para importar.

Cada play é um procedimento de segurança passo a passo com checklists, critérios de decisão e modelos de saída. Um agente de IA segue o procedimento para produzir achados consistentes e baseados em evidências. Pense nele como o playbook de um analista de SOC — mas escrito para agentes de IA executarem.

Início Rápido

Com Claude Code (recomendado):

Passo 1 — Registre o marketplace de plugins:

root@kitploit:~
/plugin marketplace add OWASP/secure-agent-playbook

Passo 2 — Instale um conjunto de skills:

root@kitploit:~
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Passo 3 — Use as skills mencionando a tarefa na conversa:

root@kitploit:~
"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"

O Claude ativará automaticamente a skill relevante com base no contexto. Consulte o Catálogo de Skills para ver todas as skills disponíveis e o Exemplo de Saída para ver como são os resultados.

Plugin de organização — Para administradores de organizações Claude que instalam via Organization Plugins:

  1. Acesse o último release
  2. Baixe o secure-agent-playbook.zip dos assets do release
  3. Envie o zip em Configurações da organização > Plugins > Adicionar plugin

Nota: Não use o botão "Download ZIP" do GitHub — ele aninha os arquivos em um subdiretório que o validador de plugins rejeita. Use sempre o zip dos assets do release.

Desenvolvimento local — Para testar a partir de um clone local em vez do GitHub:

root@kitploit:~
/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Sem Claude Code:

Consulte os plays diretamente como procedimentos para qualquer agente de IA ou uso manual:

  • Aponte seu agente para um play: "Siga o procedimento em plugins/ai-security-skills/plays/agent-security-audit.md"
  • Ou use os plays como checklists para revisões de segurança manuais

Catálogo de Skills

Segurança de Código e Infraestrutura (code-security-skills)

Segurança de IA e Agentes (ai-security-skills)

Agentes

Os agentes são especialistas de segurança autônomos que invocam skills e produzem relatórios estruturados. Cada agente tem um system prompt focado, acesso a ferramentas com escopo definido e skills pré-carregadas. Use-os individualmente ou como uma equipe coordenada.

Uso independente — invoque qualquer agente diretamente:

root@kitploit:~
"Use code-security-reviewer to review src/"
"Use dependency-auditor to scan this project"

Avaliação em equipe — com agent teams habilitados, o líder da equipe despacha especialistas em paralelo e consolida os achados em um único relatório:

root@kitploit:~
"Run a full security assessment of this project"

O líder da equipe define o escopo do alvo, despacha os especialistas relevantes (pulando aqueles cuja área de foco não está presente), elimina achados duplicados, identifica cadeias de risco entre domínios e produz um relatório unificado usando templates/report.md.

O recurso agent teams requer CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1. Consulte a documentação do Claude Code para configuração. Agentes individuais funcionam sem esta flag.

Exemplo de Saída

Executar "Review src/auth/ for security issues" em uma base de código Node.js/Express produz achados como estes:

root@kitploit:~
Security Code Review — src/auth/
Scope: Node.js/Express, server-side, processes user credentials
Findings: CRITICAL 1 | HIGH 2 | MEDIUM 1 | LOW 0

[CRITICAL] Injeção de SQL na Consulta de Usuário

  • CWE: CWE-89
  • OpenCRE: CRE-764-507 — Prevenção de Injeção
  • Ref. OWASP: A03:2021 Injection
  • Local: src/auth/login.js:42
  • Impacto: O atacante pode extrair toda a tabela de usuários, contornar a autenticação ou executar SQL arbitrário por meio do parâmetro id manipulado
  • Evidência:
    root@kitploit:~
    // src/auth/login.js:42
    const user = await db.query("SELECT * FROM users WHERE id=" + req.params.id);
    
  • Remediação: Use consultas parametrizadas:
    root@kitploit:~
    const user = await db.query("SELECT * FROM users WHERE id = $1", [req.params.id]);
    
  • Confiança: ALTA

Cada skill produz achados estruturados com severidade, CWE, evidência e código de remediação. Consulte examples/ para ver exemplos completos de relatórios de avaliação.

Plays

Plays de Segurança de IA/Agentes

O diferencial — procedimentos de segurança construídos especificamente para a era dos agentes de IA. Inclusos no plugin ai-security-skills.

Plays de Análise de Código e Dependências

Valor prático imediato para qualquer base de código. Inclusos no plugin code-security-skills.

Planejados

  • Tier 2: Modelagem de ameaças, verificação ASVS, endurecimento de infraestrutura
  • Tier 3: Checklist de testes WSTG, orquestração de DAST, mapeamento de superfície de ataque
  • Tier 5: Avaliação de maturidade SAMM, mapeamento de conformidade, relatórios agregados

Arquitetura

Design em três camadas — cada camada vive dentro da pasta de origem do plugin, de modo que a instalação via marketplace empacota tudo o que as skills precisam:

  • plugins/<name>/agents/ — Especialistas de segurança autônomos com system prompts focados, localizados dentro de cada plugin. Cada agente invoca uma ou mais skills, opera em um contexto isolado e produz relatórios estruturados. Pode trabalhar sozinho ou como uma equipe coordenada.
  • plugins/<name>/skills/ — Arquivos SKILL.md autocontidos que seguem a especificação Agent Skills. Distribuídos por meio de plugins/code-security-skills/ e plugins/ai-security-skills/, registrados no marketplace via .claude-plugin/marketplace.json. Cada skill resume um procedimento e referencia seu play correspondente dentro do mesmo plugin.
  • plugins/<name>/plays/ — Procedimentos de referência completos com checklists detalhados, tabelas, critérios de decisão e exemplos. As skills referenciam estes arquivos para uma cobertura abrangente.
  • plugins/<name>/templates/ e plugins/<name>/data/ — Modelos de saída (finding.md, ) e conjuntos de dados de referência da OWASP (FIASSE v1.0.4, ASVS v5.0, prompts de código seguro) que as skills carregam em tempo de execução.

Os agentes orquestram, as skills executam e os plays fornecem o procedimento completo. Contribuidores editam os plays. Isso significa que o playbook funciona com qualquer agente de IA (basta apontá-lo para um play), enquanto os usuários do Claude Code obtêm instalação baseada em plugins com agentes e skills.

Fundação OWASP

Todos os plays referenciam padrões e conjuntos de dados da OWASP:

  • OWASP Top 10 — Riscos de aplicações web
  • OWASP API Security Top 10 — Riscos específicos de APIs
  • OWASP Top 10 for LLM Applications — Riscos de IA/LLM
  • OWASP Agentic Security Initiative — Riscos de agentes autônomos (Top 10 para Aplicações Agênticas)
  • OWASP ASVS — Requisitos de verificação de segurança
  • OWASP MASVS — Padrão de Verificação de Segurança de Aplicações Móveis
  • OWASP AISVS — Padrão de Verificação de Segurança de IA
  • OWASP WSTG — Metodologia de testes
  • OWASP SAMM — Modelo de maturidade de programas de segurança
  • OWASP Cheat Sheet Series — Orientação de segurança para desenvolvedores
  • OWASP FIASSE — Framework para Engenharia Inerentemente Adaptativa e Segurável (v1.0.4)

Projetos Relacionados

Contribuindo

Consulte CONTRIBUTING.md para diretrizes detalhadas.

Novos plays devem:

  • Resolver uma tarefa de segurança bem definida
  • Incluir condições de acionamento claras (quando este play deve ser executado?)
  • Seguir um procedimento estruturado com checkpoints
  • Produzir achados usando o formato templates/finding.md do próprio plugin
  • Referenciar padrões OWASP quando aplicável
  • Preferir ferramentas existentes (semgrep, trivy, osv-scanner, trufflehog) em vez de reimplementar a detecção
  • Estar na pasta plays/ do plugin apropriado para serem distribuídos com a instalação do marketplace

Licença

Licenciado sob Creative Commons Attribution 4.0 International (CC-BY-4.0). Consulte THIRD_PARTY_NOTICES.md para a atribuição de conteúdo upstream de projetos OWASP.

Baixar ferramenta
SkillO que FazDiga IstoRef. OWASP
code-review-securityRevisão de segurança de código mapeada para Top 10 + ASVS"Revise este código em busca de problemas de segurança"Top 10, ASVS
sca-auditVarredura de CVEs em dependências com análise de alcançabilidade"Varra minhas dependências em busca de CVEs"A06:2021
secrets-scanDetecta credenciais e chaves de API hardcoded"Varra em busca de segredos hardcoded"CWE-798
api-security-reviewRevisão de API contra o OWASP API Top 10 (2023)"Revise esta API em busca de problemas de segurança"API Top 10
web-security-reviewRevisão de aplicações web contra o OWASP Top 10 (2021)"Revise esta aplicação web quanto ao OWASP Top 10"Top 10
mobile-code-reviewRevisão de código-fonte nativo Android/iOS contra o OWASP MASVS v2.1.0"Revise este aplicativo móvel em busca de problemas de segurança"MASVS v2.1.0
iac-security-reviewSegurança de IaC (Terraform, K8s, CloudFormation)"Revise este Terraform em busca de problemas de segurança"CIS Benchmarks
securability-engineeringGera código inerentemente segurável (FIASSE v1.0.4)"Gere código seguro para..."FIASSE v1.0.4
securability-engineering-reviewAvalia a segurabilidade do código (pontuação SSEM de 0 a 10)"Avalie a segurabilidade deste código"FIASSE v1.0.4/SSEM
prd-securability-enhancementFortalece PRDs/especificações com cobertura ASVS e requisitos FIASSE SSEM antes de o código ser escrito"Fortaleça este PRD" / "Mapeie recursos para ASVS"ASVS, FIASSE v1.0.4
security-guidanceOrientação ASVS acionada automaticamente para código sensível à segurança(acionada automaticamente)ASVS 5.0
SkillO que FazDiga IstoRef. OWASP
agent-security-auditAudita permissões de agentes, superfícies de injeção e caminhos de exfiltração de dados"Audite a segurança deste agente"LLM Top 10
llm-risk-assessAvaliação de aplicações LLM contra o LLM Top 10 2025"Avalie os riscos de LLM desta aplicação"LLM Top 10
agentic-ai-risk-assessAvaliação de aplicações agênticas contra o Top 10 Agentic 2026"Avalie os riscos de IA agêntica"Agentic Top 10
mcp-server-reviewRevisão de segurança de servidores MCP"Revise este servidor MCP"LLM Top 10
prompt-injection-testTeste de injeção de prompt (Arcanum PI Taxonomy)"Teste se há injeção de prompt"LLM01
multi-agentic-threat-modelModelagem de ameaças CSA MAESTRO em 7 camadas"Modele as ameaças deste sistema multiagente"CSA MAESTRO
AgenteFocoSkills Invocadas
code-security-reviewerVulnerabilidades de código, segredos, segurança webcode-review-security, secrets-scan, web-security-review
dependency-auditorRiscos de CVE na cadeia de suprimentos e em dependênciassca-audit
api-security-reviewerSegurança de API contra o OWASP API Top 10api-security-review
mobile-security-reviewerCódigo-fonte nativo Android/iOS contra o OWASP MASVS v2.1.0mobile-code-review
ai-security-assessorConfigurações de agentes, servidores MCP, riscos de aplicações LLMagent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test
security-team-leadCoordena especialistas, consolida o relatóriosecurability-engineering-review
PlayO que Faz
agent-security-auditAudita permissões de agentes, superfícies de injeção de prompt, caminhos de exfiltração de dados e guardrails
agentic-ai-risk-assessAvalia aplicações de IA agêntica contra o OWASP Top 10 para Aplicações Agênticas 2026
ai-security-verificationVerifica aplicações orientadas por IA contra o OWASP AI Security Verification Standard (AISVS)
llm-risk-assessAvalia aplicações LLM contra o OWASP Top 10 para Aplicações LLM
mcp-server-reviewRevisa implementações de servidores MCP quanto a permissões excessivas, injeção e exposição de dados
multi-agentic-threat-modelModela ameaças em sistemas multiagente usando o framework CSA MAESTRO de 7 camadas e o OWASP Multi-Agentic System Guide v1.0
prompt-injection-testingTesta aplicações LLM contra 18 técnicas de ataque, 20 evasões e 13 intents
PlayO que Faz
sca-auditVarre dependências em busca de CVEs conhecidos com análise de alcançabilidade
code-review-securityRevisão sistemática de segurança de código mapeada para OWASP Top 10 e ASVS
secrets-scanDetecta credenciais hardcoded, chaves de API e tokens
api-security-reviewRevisa APIs contra o OWASP API Security Top 10
owasp-top10-web-reviewRevisão de aplicações web contra o OWASP Top 10 (2021)
mobile-code-reviewRevisão de código-fonte nativo Android/iOS contra o OWASP MASVS v2.1.0
iac-security-reviewRevisa Terraform, Kubernetes e CloudFormation contra os benchmarks CIS e as melhores práticas de segurança em nuvem
securability-engineering-reviewAvalia o código contra os atributos seguráveis do FIASSE v1.0.4/SSEM: manutenibilidade, fidedignidade, confiabilidade e transparência
report.md
ProjetoRelação
OWASP Agent Skills ProjectOrientação proativa ASVS 5.0 para agentes de codificação de IA — ajuda agentes a escrever código seguro. Usamos os dados de referência ASVS deles em plugins/code-security-skills/data/asvs/. Complementares: eles orientam a geração de código, nós encontramos vulnerabilidades no código existente.
Securability EngineeringGeração de código segurável (OWASP FIASSE) e requisitos de código seguro (ASVS) por meio de análise de arquivos de especificação e restrição de geração (avaliada em benchmarks e ajustada) para diversas ferramentas de geração de código por IA.
Arcanum PI TaxonomyClassificação de ataques de injeção de prompt por Jason Haddix. Nosso play prompt-injection-testing é construído sobre essa taxonomia. CC BY 4.0.
OpenCREMapeamentos de requisitos entre padrões (CWE, ASVS, WSTG, NIST 800-53). Usamos links do OpenCRE nos achados para rastreabilidade entre múltiplos frameworks.