
Projeto OWASP Secure Agent Playbook
Um playbook de segurança open-source para agentes de IA. Procedimentos estruturados e fundamentados na OWASP que capacitam agentes a executar tarefas de engenharia de segurança — da revisão de código às auditorias de segurança de agentes de IA.
Sem um playbook, pedir a um agente de IA para "revisar meu código em busca de problemas de segurança" entrega uma checklist superficial. Com estes plays, o agente segue um procedimento estruturado e fundamentado na OWASP — testando sistematicamente cada classe de vulnerabilidade e produzindo achados com mapeamentos CWE, referências cruzadas ao OpenCRE, trechos de evidência e código de remediação específico.
Isto não é um framework nem uma biblioteca. Não há código para importar.
Cada play é um procedimento de segurança passo a passo com checklists, critérios de decisão e modelos de saída. Um agente de IA segue o procedimento para produzir achados consistentes e baseados em evidências. Pense nele como o playbook de um analista de SOC — mas escrito para agentes de IA executarem.
Com Claude Code (recomendado):
Passo 1 — Registre o marketplace de plugins:
/plugin marketplace add OWASP/secure-agent-playbook
Passo 2 — Instale um conjunto de skills:
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
Passo 3 — Use as skills mencionando a tarefa na conversa:
"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"
O Claude ativará automaticamente a skill relevante com base no contexto. Consulte o Catálogo de Skills para ver todas as skills disponíveis e o Exemplo de Saída para ver como são os resultados.
Plugin de organização — Para administradores de organizações Claude que instalam via Organization Plugins:
secure-agent-playbook.zip dos assets do releaseNota: Não use o botão "Download ZIP" do GitHub — ele aninha os arquivos em um subdiretório que o validador de plugins rejeita. Use sempre o zip dos assets do release.
Desenvolvimento local — Para testar a partir de um clone local em vez do GitHub:
/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
Sem Claude Code:
Consulte os plays diretamente como procedimentos para qualquer agente de IA ou uso manual:
plugins/ai-security-skills/plays/agent-security-audit.md"code-security-skills)ai-security-skills)Os agentes são especialistas de segurança autônomos que invocam skills e produzem relatórios estruturados. Cada agente tem um system prompt focado, acesso a ferramentas com escopo definido e skills pré-carregadas. Use-os individualmente ou como uma equipe coordenada.
Uso independente — invoque qualquer agente diretamente:
"Use code-security-reviewer to review src/"
"Use dependency-auditor to scan this project"
Avaliação em equipe — com agent teams habilitados, o líder da equipe despacha especialistas em paralelo e consolida os achados em um único relatório:
"Run a full security assessment of this project"
O líder da equipe define o escopo do alvo, despacha os especialistas relevantes (pulando aqueles cuja área de foco não está presente), elimina achados duplicados, identifica cadeias de risco entre domínios e produz um relatório unificado usando templates/report.md.
O recurso agent teams requer
CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1. Consulte a documentação do Claude Code para configuração. Agentes individuais funcionam sem esta flag.
Executar "Review src/auth/ for security issues" em uma base de código Node.js/Express produz achados como estes:
Security Code Review — src/auth/
Scope: Node.js/Express, server-side, processes user credentials
Findings: CRITICAL 1 | HIGH 2 | MEDIUM 1 | LOW 0
src/auth/login.js:42id manipulado// src/auth/login.js:42
const user = await db.query("SELECT * FROM users WHERE id=" + req.params.id);
const user = await db.query("SELECT * FROM users WHERE id = $1", [req.params.id]);
Cada skill produz achados estruturados com severidade, CWE, evidência e código de remediação. Consulte
examples/para ver exemplos completos de relatórios de avaliação.
O diferencial — procedimentos de segurança construídos especificamente para a era dos agentes de IA. Inclusos no plugin ai-security-skills.
Valor prático imediato para qualquer base de código. Inclusos no plugin code-security-skills.
Design em três camadas — cada camada vive dentro da pasta de origem do plugin, de modo que a instalação via marketplace empacota tudo o que as skills precisam:
plugins/<name>/agents/ — Especialistas de segurança autônomos com system prompts focados, localizados dentro de cada plugin. Cada agente invoca uma ou mais skills, opera em um contexto isolado e produz relatórios estruturados. Pode trabalhar sozinho ou como uma equipe coordenada.plugins/<name>/skills/ — Arquivos SKILL.md autocontidos que seguem a especificação Agent Skills. Distribuídos por meio de plugins/code-security-skills/ e plugins/ai-security-skills/, registrados no marketplace via .claude-plugin/marketplace.json. Cada skill resume um procedimento e referencia seu play correspondente dentro do mesmo plugin.plugins/<name>/plays/ — Procedimentos de referência completos com checklists detalhados, tabelas, critérios de decisão e exemplos. As skills referenciam estes arquivos para uma cobertura abrangente.plugins/<name>/templates/ e plugins/<name>/data/ — Modelos de saída (finding.md, ) e conjuntos de dados de referência da OWASP (FIASSE v1.0.4, ASVS v5.0, prompts de código seguro) que as skills carregam em tempo de execução.Os agentes orquestram, as skills executam e os plays fornecem o procedimento completo. Contribuidores editam os plays. Isso significa que o playbook funciona com qualquer agente de IA (basta apontá-lo para um play), enquanto os usuários do Claude Code obtêm instalação baseada em plugins com agentes e skills.
Todos os plays referenciam padrões e conjuntos de dados da OWASP:
Consulte CONTRIBUTING.md para diretrizes detalhadas.
Novos plays devem:
templates/finding.md do próprio pluginplays/ do plugin apropriado para serem distribuídos com a instalação do marketplaceLicenciado sob Creative Commons Attribution 4.0 International (CC-BY-4.0). Consulte THIRD_PARTY_NOTICES.md para a atribuição de conteúdo upstream de projetos OWASP.
| Skill | O que Faz | Diga Isto | Ref. OWASP |
|---|
code-review-security | Revisão de segurança de código mapeada para Top 10 + ASVS | "Revise este código em busca de problemas de segurança" | Top 10, ASVS |
sca-audit | Varredura de CVEs em dependências com análise de alcançabilidade | "Varra minhas dependências em busca de CVEs" | A06:2021 |
secrets-scan | Detecta credenciais e chaves de API hardcoded | "Varra em busca de segredos hardcoded" | CWE-798 |
api-security-review | Revisão de API contra o OWASP API Top 10 (2023) | "Revise esta API em busca de problemas de segurança" | API Top 10 |
web-security-review | Revisão de aplicações web contra o OWASP Top 10 (2021) | "Revise esta aplicação web quanto ao OWASP Top 10" | Top 10 |
mobile-code-review | Revisão de código-fonte nativo Android/iOS contra o OWASP MASVS v2.1.0 | "Revise este aplicativo móvel em busca de problemas de segurança" | MASVS v2.1.0 |
iac-security-review | Segurança de IaC (Terraform, K8s, CloudFormation) | "Revise este Terraform em busca de problemas de segurança" | CIS Benchmarks |
securability-engineering | Gera código inerentemente segurável (FIASSE v1.0.4) | "Gere código seguro para..." | FIASSE v1.0.4 |
securability-engineering-review | Avalia a segurabilidade do código (pontuação SSEM de 0 a 10) | "Avalie a segurabilidade deste código" | FIASSE v1.0.4/SSEM |
prd-securability-enhancement | Fortalece PRDs/especificações com cobertura ASVS e requisitos FIASSE SSEM antes de o código ser escrito | "Fortaleça este PRD" / "Mapeie recursos para ASVS" | ASVS, FIASSE v1.0.4 |
security-guidance | Orientação ASVS acionada automaticamente para código sensível à segurança | (acionada automaticamente) | ASVS 5.0 |
| Skill | O que Faz | Diga Isto | Ref. OWASP |
|---|
agent-security-audit | Audita permissões de agentes, superfícies de injeção e caminhos de exfiltração de dados | "Audite a segurança deste agente" | LLM Top 10 |
llm-risk-assess | Avaliação de aplicações LLM contra o LLM Top 10 2025 | "Avalie os riscos de LLM desta aplicação" | LLM Top 10 |
agentic-ai-risk-assess | Avaliação de aplicações agênticas contra o Top 10 Agentic 2026 | "Avalie os riscos de IA agêntica" | Agentic Top 10 |
mcp-server-review | Revisão de segurança de servidores MCP | "Revise este servidor MCP" | LLM Top 10 |
prompt-injection-test | Teste de injeção de prompt (Arcanum PI Taxonomy) | "Teste se há injeção de prompt" | LLM01 |
multi-agentic-threat-model | Modelagem de ameaças CSA MAESTRO em 7 camadas | "Modele as ameaças deste sistema multiagente" | CSA MAESTRO |
| Agente | Foco | Skills Invocadas |
|---|
code-security-reviewer | Vulnerabilidades de código, segredos, segurança web | code-review-security, secrets-scan, web-security-review |
dependency-auditor | Riscos de CVE na cadeia de suprimentos e em dependências | sca-audit |
api-security-reviewer | Segurança de API contra o OWASP API Top 10 | api-security-review |
mobile-security-reviewer | Código-fonte nativo Android/iOS contra o OWASP MASVS v2.1.0 | mobile-code-review |
ai-security-assessor | Configurações de agentes, servidores MCP, riscos de aplicações LLM | agent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test |
security-team-lead | Coordena especialistas, consolida o relatório | securability-engineering-review |
| Play | O que Faz |
|---|
| agent-security-audit | Audita permissões de agentes, superfícies de injeção de prompt, caminhos de exfiltração de dados e guardrails |
| agentic-ai-risk-assess | Avalia aplicações de IA agêntica contra o OWASP Top 10 para Aplicações Agênticas 2026 |
| ai-security-verification | Verifica aplicações orientadas por IA contra o OWASP AI Security Verification Standard (AISVS) |
| llm-risk-assess | Avalia aplicações LLM contra o OWASP Top 10 para Aplicações LLM |
| mcp-server-review | Revisa implementações de servidores MCP quanto a permissões excessivas, injeção e exposição de dados |
| multi-agentic-threat-model | Modela ameaças em sistemas multiagente usando o framework CSA MAESTRO de 7 camadas e o OWASP Multi-Agentic System Guide v1.0 |
| prompt-injection-testing | Testa aplicações LLM contra 18 técnicas de ataque, 20 evasões e 13 intents |
| Play | O que Faz |
|---|
| sca-audit | Varre dependências em busca de CVEs conhecidos com análise de alcançabilidade |
| code-review-security | Revisão sistemática de segurança de código mapeada para OWASP Top 10 e ASVS |
| secrets-scan | Detecta credenciais hardcoded, chaves de API e tokens |
| api-security-review | Revisa APIs contra o OWASP API Security Top 10 |
| owasp-top10-web-review | Revisão de aplicações web contra o OWASP Top 10 (2021) |
| mobile-code-review | Revisão de código-fonte nativo Android/iOS contra o OWASP MASVS v2.1.0 |
| iac-security-review | Revisa Terraform, Kubernetes e CloudFormation contra os benchmarks CIS e as melhores práticas de segurança em nuvem |
| securability-engineering-review | Avalia o código contra os atributos seguráveis do FIASSE v1.0.4/SSEM: manutenibilidade, fidedignidade, confiabilidade e transparência |
report.md| Projeto | Relação |
|---|
| OWASP Agent Skills Project | Orientação proativa ASVS 5.0 para agentes de codificação de IA — ajuda agentes a escrever código seguro. Usamos os dados de referência ASVS deles em plugins/code-security-skills/data/asvs/. Complementares: eles orientam a geração de código, nós encontramos vulnerabilidades no código existente. |
| Securability Engineering | Geração de código segurável (OWASP FIASSE) e requisitos de código seguro (ASVS) por meio de análise de arquivos de especificação e restrição de geração (avaliada em benchmarks e ajustada) para diversas ferramentas de geração de código por IA. |
| Arcanum PI Taxonomy | Classificação de ataques de injeção de prompt por Jason Haddix. Nosso play prompt-injection-testing é construído sobre essa taxonomia. CC BY 4.0. |
| OpenCRE | Mapeamentos de requisitos entre padrões (CWE, ASVS, WSTG, NIST 800-53). Usamos links do OpenCRE nos achados para rastreabilidade entre múltiplos frameworks. |