Preferências de privacidade
Usamos cookies essenciais para autenticação, sessão e funcionamento da plataforma. Com seu consentimento, também usamos cookies analíticos para melhorar a experiência. Veja nossa Política de Privacidade para detalhes.
Testado em:
taxonomy / tags
product / specification
Pacote multi-arquivo para arquitetos de segurança: transforme QUALQUER relatório de incidente/vulnerabilidade em um THREAT MODEL de cadeia de exploração + um ADR de mitigação pronto para decisão.
Isto NÃO é um prompt solto de uma linha. São 5 arquivos complementares que, juntos, levam o modelo a operar com precisão de consultoria sênior no tema mais difícil da segurança de aplicações modernas: as cadeias de exploração que atravessam biblioteca nativa -> decodificador de mídia -> aplicação web -> identidade federada (SSO/OIDC) -> repositórios e credenciais.
O QUE VEM NO PACOTE
POR QUE ESTE TEMA, AGORA Baseado no caso público mais instrutivo do ciclo: a cadeia que partiu de um upload de imagem HEIC, explorou um heap overflow em um decodificador de mídia cuja correção upstream não havia sido retroportada para a distribuição (sem CVE, portanto invisível a scanners), obteve RCE em uma aplicação web, abusou da troca de código em um fluxo SSO/OIDC para assumir a conta de um usuário corporativo e, através dos conectores pré-autorizados dessa conta, alcançou repositórios internos. Quatro elos, menos de 72 horas do achado ao acesso.
buyer / evidence
Nenhuma avaliação ainda. Compre e seja o primeiro a avaliar!
Esse caso é o molde perfeito porque os três erros estruturais que o permitem são genéricos: aceitar formato exótico na entrada, executar parser nativo dentro do processo da aplicação, e federar identidade com escopo excessivo. Você vai usar este pacote para os PRÓXIMOS incidentes também.
PARA QUEM É
COMO USAR Anexe os 5 arquivos na mesma conversa (modelos com contexto longo absorvem bem; o total é enxuto de propósito). Cole o bloco do arquivo 01 como system prompt e envie o relatório como input. Rode o harness do arquivo 04 na saída. Se quiser o modo curto, troque o bloco de objetivo conforme o arquivo 05.
O QUE VOCÊ RECEBE NA SAÍDA Um threat model com cadeia causal tabelada, diagrama Mermaid, suposições declaradas e lacunas transformadas em perguntas acionáveis; e um ADR com opções comparadas por poder de quebra de cadeia / custo / tempo, decisão única, plano de implementação com papel + janela + critério de verificação testável, plano de rollback e sinais de detecção.
Compatível com GPT-4/5, Claude, Gemini e modelos abertos de contexto longo. Funciona melhor com raciocínio estendido habilitado.