Princípios avançados de análise de vulnerabilidades. OWASP 2025, Supply Chain Security, mapeamento de superfície de ataque, priorização de riscos.
Scanned 9/8/2026
Install to Claude Code
npx -y skills add artubss/SKILLS-CLAUDE-CODE --skill vulnerability-scanner --agent claude-codeInstalls into .claude/skills of the current project.
Are you the author of Vulnerability Scanner?
Add the live security badge to your README — it updates automatically with every re-scan.
[](https://www.skillsdirectory.com/skills/artubss-vulnerability-scanner)More formats (shields.io, HTML) on the badges page.
---
name: vulnerability-scanner
description: Princípios avançados de análise de vulnerabilidades. OWASP 2025, Supply Chain Security, mapeamento de superfície de ataque, priorização de riscos.
allowed-tools: Read, Glob, Grep, Bash
---
# Vulnerability Scanner
> Pense como um atacante, defenda como um especialista. Conscientização sobre a paisagem de ameaças 2025.
## 🔧 Scripts de Runtime
**Execute para validação automatizada:**
| Script | Propósito | Uso |
|--------|-----------|-----|
| `scripts/security_scan.py` | Validar princípios de segurança aplicados | `python scripts/security_scan.py <project_path>` |
## 📋 Arquivos de Referência
| Arquivo | Propósito |
|---------|-----------|
| [checklists.md](checklists.md) | Checklists OWASP Top 10, Autenticação, API, Proteção de dados |
---
## 1. Mentalidade de Especialista em Segurança
### Princípios Fundamentais
| Princípio | Aplicação |
|-----------|-----------|
| **Assume Breach** | Projete como se o atacante já estivesse dentro |
| **Zero Trust** | Nunca confie, sempre verifique |
| **Defense in Depth** | Múltiplas camadas, sem ponto único de falha |
| **Least Privilege** | Apenas o acesso mínimo necessário |
| **Fail Secure** | Em caso de erro, negue acesso |
### Perguntas de Modelagem de Ameaças
Antes de fazer varredura, pergunte-se:
1. O que estamos protegendo? (Ativos)
2. Quem nos atacaria? (Atores de ameaça)
3. Como eles nos atacariam? (Vetores de ataque)
4. Qual é o impacto? (Risco comercial)
---
## 2. OWASP Top 10:2025
### Categorias de Risco
| Ranking | Categoria | Pense Sobre |
|---------|-----------|-------------|
| **A01** | Broken Access Control | Quem pode acessar o quê? IDOR, SSRF |
| **A02** | Security Misconfiguration | Padrões, headers, serviços expostos |
| **A03** | Software Supply Chain 🆕 | Dependências, CI/CD, integridade do build |
| **A04** | Cryptographic Failures | Criptografia fraca, secrets expostos |
| **A05** | Injection | Entrada do usuário → comandos do sistema |
| **A06** | Insecure Design | Arquitetura falha |
| **A07** | Authentication Failures | Gerenciamento de sessão e credenciais |
| **A08** | Integrity Failures | Updates não assinadas, dados adulterados |
| **A09** | Logging & Alerting | Pontos cegos, falta de monitoramento |
| **A10** | Exceptional Conditions 🆕 | Tratamento de erros, estados fail-open |
### Mudanças-Chave 2025
```
Mudanças 2021 → 2025:
├── SSRF mesclado em A01 (Access Control)
├── A02 elevado (configs Cloud/Container)
├── A03 NOVO: Supply Chain (foco maior)
├── A10 NOVO: Exceptional Conditions
└── Mudança de foco: Causas raízes > Sintomas
```
---
## 3. Supply Chain Security (A03)
### Superfície de Ataque
| Vetor | Risco | Pergunta a Fazer |
|-------|-------|-----------------|
| **Dependências** | Pacotes maliciosos | Auditamos novos deps? |
| **Lock files** | Ataques de integridade | Eles estão committed? |
| **Build pipeline** | Compromisso de CI/CD | Quem pode modificar? |
| **Registry** | Typosquatting | Fontes verificadas? |
### Princípios de Defesa
- Verifique integridade de pacotes (checksums)
- Fixe versões, audite atualizações
- Use registries privados para deps críticas
- Assine e verifique artefatos
---
## 4. Mapeamento de Superfície de Ataque
### O Que Mapear
| Categoria | Elementos |
|-----------|-----------|
| **Pontos de Entrada** | APIs, formulários, uploads de arquivo |
| **Fluxos de Dados** | Input → Processo → Output |
| **Limites de Confiança** | Onde autenticação/autorização são verificadas |
| **Ativos** | Secrets, PII, dados comerciais |
### Matriz de Priorização
```
Risco = Probabilidade × Impacto
Alto Impacto + Alta Probabilidade → CRÍTICO
Alto Impacto + Baixa Probabilidade → ALTO
Baixo Impacto + Alta Probabilidade → MÉDIO
Baixo Impacto + Baixa Probabilidade → BAIXO
```
---
## 5. Priorização de Riscos
### CVSS + Contexto
| Fator | Peso | Pergunta |
|-------|------|----------|
| **CVSS Score** | Severidade base | Quão grave é a vulnerabilidade? |
| **EPSS Score** | Probabilidade de exploração | Está sendo explorada? |
| **Asset Value** | Contexto comercial | O que está em risco? |
| **Exposure** | Superfície de ataque | Exposto na internet? |
### Árvore de Decisão de Priorização
```
Está sendo ativamente explorada (EPSS >0,5)?
├── SIM → CRÍTICO: Ação imediata
└── NÃO → Verifique CVSS
├── CVSS ≥9,0 → ALTO
├── CVSS 7,0-8,9 → Considere valor do ativo
└── CVSS <7,0 → Agende para depois
```
---
## 6. Exceptional Conditions (A10 - Novo)
### Fail-Open vs Fail-Closed
| Cenário | Fail-Open (RUIM) | Fail-Closed (BOM) |
|---------|------------------|-------------------|
| Erro de autenticação | Permita acesso | Negue acesso |
| Parse falha | Aceite input | Rejeite input |
| Timeout | Retry eternamente | Limite + aborte |
### O Que Verificar
- Tratadores de exceção que capturam tudo e ignoram
- Tratamento de erro faltante em operações de segurança
- Condições de corrida em autenticação/autorização
- Cenários de esgotamento de recursos
---
## 7. Metodologia de Varredura
### Abordagem por Fases
```
1. RECONNAISSANCE
└── Entenda o alvo
├── Stack de tecnologia
├── Pontos de entrada
└── Fluxos de dados
2. DISCOVERY
└── Identifique possíveis problemas
├── Revisão de configuração
├── Análise de dependências
└── Busca de padrões de código
3. ANALYSIS
└── Valide e priorize
├── Eliminação de falsos positivos
├── Pontuação de risco
└── Mapeamento de cadeia de ataque
4. REPORTING
└── Descobertas acionáveis
├── Passos claros de reprodução
├── Impacto comercial
└── Guia de remediação
```
---
## 8. Análise de Padrões de Código
### Padrões de Alto Risco
| Padrão | Risco | Procure Por |
|--------|-------|-----------|
| **String concat em queries** | Injection | `"SELECT * FROM " + user_input` |
| **Execução dinâmica de código** | RCE | `eval()`, `exec()`, `Function()` |
| **Desserialização insegura** | RCE | `pickle.loads()`, `unserialize()` |
| **Manipulação de path** | Traversal | Input do usuário em paths de arquivo |
| **Segurança desabilitada** | Vários | `verify=False`, `--insecure` |
### Padrões de Secret
| Tipo | Indicadores |
|------|-------------|
| API Keys | `api_key`, `apikey`, alta entropia |
| Tokens | `token`, `bearer`, `jwt` |
| Credenciais | `password`, `secret`, `key` |
| Cloud | Prefixos `AWS_`, `AZURE_`, `GCP_` |
---
## 9. Considerações de Segurança Cloud
### Responsabilidade Compartilhada
| Camada | Você Gerencia | Provider Gerencia |
|-------|--------------|-------------------|
| Dados | ✅ | ❌ |
| Aplicação | ✅ | ❌ |
| SO/Runtime | Depende | Depende |
| Infraestrutura | ❌ | ✅ |
### Verificações Específicas de Cloud
- IAM: Least privilege aplicado?
- Storage: Buckets públicos?
- Network: Security groups ajustados?
- Secrets: Usando secrets manager?
---
## 10. Anti-padrões
| ❌ Não Faça | ✅ Faça |
|-----------|--------|
| Varredura sem entender | Mapeie superfície de ataque primeiro |
| Alerte sobre todo CVE | Priorize por exploitabilidade + ativo |
| Ignore falsos positivos | Mantenha baseline verificado |
| Corrija apenas sintomas | Aborde causas raízes |
| Varredura uma vez antes do deploy | Varredura contínua |
| Confie em deps de terceiros cegamente | Verifique integridade, audite código |
---
## 11. Princípios de Relatório
### Estrutura de Descoberta
Cada descoberta deve responder:
1. **O quê?** - Descrição clara da vulnerabilidade
2. **Onde?** - Localização exata (arquivo, linha, endpoint)
3. **Por quê?** - Explicação da causa raiz
4. **Impacto?** - Consequência comercial
5. **Como corrigir?** - Remediação específica
### Classificação de Severidade
| Severidade | Critérios |
|-----------|-----------|
| **Crítica** | RCE, bypass de autenticação, exposição em massa de dados |
| **Alta** | Exposição de dados, escalação de privilégio |
| **Média** | Escopo limitado, requer condições |
| **Baixa** | Informativo, melhoria de prática |
---
> **Lembre-se:** Varredura de vulnerabilidades encontra problemas. Pensamento especialista prioriza o que importa. Sempre pergunte: "O que um atacante faria com isso?"Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.
No comments yet. Be the first to comment!