Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
secure-agent-playbook — Projeto OWASP Secure Agent Playbook | Kitploit
Ferramentas/GitHubGitHub/owasp/secure-agent-playbook
Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoSegurança WebTestes de PenetraçãoSegurança na NuvemSegurança MóvelDetecção de SegredosInteligência de AmeaçasAprendizado e EducaçãoSegurança de APISegurança de IA
1411520há 5 diasRevisado pelo Kitploit
GitHubowasp/secure-agent-playbook

secure-agent-playbook

Projeto OWASP Secure Agent Playbook

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Secure Agent Playbook

Um playbook de segurança de código aberto para agentes de IA. Procedimentos estruturados e fundamentados no OWASP que permitem aos agentes executar tarefas de engenharia de segurança — desde revisão de código até auditorias de segurança de agentes de IA.

Índice

  • Por que usar isto?
  • O que isto é
  • Início rápido
  • Catálogo de Skills
  • Agentes
  • Exemplo de Saída
  • Plays
  • Arquitetura
  • Fundação OWASP
  • Projetos Relacionados
  • Contribuindo

Por que usar isto?

Sem um playbook, pedir a um agente de IA para "revisar meu código em busca de segurança" resulta em uma checklist superficial. Com estes plays, o agente segue um procedimento estruturado e fundamentado no OWASP — testando sistematicamente cada classe de vulnerabilidade, produzindo achados com mapeamentos CWE, referências cruzadas do OpenCRE, trechos de evidência e código de remediação específico.

  • Metodologia consistente — Toda avaliação segue um procedimento documentado, não prompts ad-hoc. Os resultados são reproduzíveis entre execuções e revisores.
  • Saída estruturada e acionável — Os achados incluem severidade, CWE, evidência e etapas de remediação com exemplos de código. Sem avisos vagos.
  • Rastreabilidade entre padrões — Os achados se vinculam a CWE, ASVS, WSTG e NIST 800-53 via OpenCRE para mapeamento de conformidade.
  • 18 skills de segurança — Desde varredura de CVE em dependências até testes de prompt injection e modelagem de ameaças multi-agente. Instale como plugin do Claude Code ou use de forma autônoma.
  • Funciona além do Claude Code — As skills são plugins do Claude Code; os plays são procedimentos autônomos que qualquer agente de IA pode seguir.

O que isto é

Isto não é um framework nem uma biblioteca. Não há código para importar.

Cada play é um procedimento de segurança passo a passo com checklists, critérios de decisão e templates de saída. Um agente de IA segue o procedimento para produzir achados consistentes e baseados em evidências. Pense nisso como o playbook de um analista de SOC — mas escrito para agentes de IA executarem.

Início rápido

Com o Claude Code (recomendado):

Passo 1 — Registre o marketplace de plugins:

/plugin marketplace add OWASP/secure-agent-playbook

Passo 2 — Instale um conjunto de skills:

/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Passo 3 — Use as skills mencionando a tarefa na conversa:

"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"

O Claude ativará automaticamente a skill relevante com base no contexto. Consulte o Catálogo de Skills para todas as skills disponíveis e o Exemplo de Saída para ver como os resultados se parecem.

Plugin de organização — Para administradores de organização do Claude que instalam via Organization Plugins:

  1. Acesse a última release
  2. Baixe secure-agent-playbook.zip dos assets da release
  3. Faça upload do zip em Organization settings > Plugins > Add plugin

Nota: Não use o botão "Download ZIP" do GitHub — ele aninha os arquivos em um subdiretório que o validador de plugins rejeita. Sempre use o zip do asset da release.

Desenvolvimento local — Para testar a partir de um clone local em vez do GitHub:

/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Sem o Claude Code:

Consulte os plays diretamente como procedimentos para qualquer agente de IA ou uso manual:

  • Aponte seu agente para um play: "Siga o procedimento em plugins/ai-security-skills/plays/agent-security-audit.md"
  • Ou use os plays como checklists para revisões de segurança manuais

Catálogo de Skills

Segurança de Código e Infraestrutura (code-security-skills)

SkillO que fazDiga istoRef OWASP
code-review-securityRevisão de segurança de código mapeada para Top 10 + ASVS"Review this code for security issues"Top 10, ASVS
sca-auditVarredura de CVE em dependências com análise de alcançabilidade"Scan my dependencies for CVEs"A06:2021
secrets-scanDetecta credenciais e chaves de API embutidas no código"Scan for hardcoded secrets"CWE-798
api-security-reviewRevisão de API contra o OWASP API Top 10 (2023)"Review this API for security"API Top 10
web-security-reviewRevisão de aplicação web contra o OWASP Top 10 (2021)"Review this web app for OWASP Top 10"Top 10
mobile-code-reviewRevisão de código-fonte nativo Android/iOS contra o OWASP MASVS v2.1.0"Review this mobile app for security"MASVS v2.1.0
iac-security-reviewSegurança de IaC (Terraform, K8s, CloudFormation)"Review this Terraform for security"CIS Benchmarks
securability-engineeringGera código inerentemente securizável (FIASSE v1.0.4)"Generate secure code for..."FIASSE v1.0.4
securability-engineering-reviewAvalia a securizabilidade do código (pontuação SSEM de 0-10)"Assess the securability of this code"FIASSE v1.0.4/SSEM
prd-securability-enhancementReforça PRDs/specs com cobertura ASVS e requisitos FIASSE SSEM antes do código ser escrito"Harden this PRD" / "Map features to ASVS"ASVS, FIASSE v1.0.4
security-guidanceOrientação ASVS acionada automaticamente para código sensível à segurança(acionado automaticamente)ASVS 5.0

Segurança de IA e Agentes (ai-security-skills)

SkillO que fazDiga istoRef OWASP
agent-security-auditAudita permissões de agentes, superfícies de injeção, caminhos de exfiltração de dados"Audit this agent's security"LLM Top 10
llm-risk-assessAvaliação de aplicações LLM contra o LLM Top 10 2025"Assess LLM risks for this app"LLM Top 10
agentic-ai-risk-assessAvaliação de aplicações agênticas contra o Top 10 Agentic 2026"Assess agentic AI risks"Agentic Top 10
mcp-server-reviewRevisão de segurança de servidor MCP"Review this MCP server"LLM Top 10
prompt-injection-testTestes de prompt injection (Arcanum PI Taxonomy)"Test for prompt injection"LLM01
multi-agentic-threat-modelModelagem de ameaças CSA MAESTRO de 7 camadas"Model threats for this multi-agent system"CSA MAESTRO
ai-security-verificationVerificação de aplicações de IA contra o OWASP AISVS (13 categorias)"Verify this AI app against AISVS"AISVS

Agentes

Os agentes são especialistas autônomos de segurança que invocam skills e produzem relatórios estruturados. Cada agente tem um system prompt focado, acesso a ferramentas com escopo definido e skills pré-carregadas. Use-os individualmente ou como uma equipe coordenada.

Baixar ferramenta