Preferências de privacidade
Usamos cookies essenciais para autenticação, sessão e funcionamento da plataforma. Com seu consentimento, também usamos cookies analíticos para melhorar a experiência. Veja nossa Política de Privacidade para detalhes.
Testado em:
taxonomy / tags
product / specification
Este é um sistema de prompt multi-arquivo (6 arquivos complementares, não um prompt solto) para levar um agente de IA a produzir uma resposta arquitetural auditável a um CVE crítico em dependência de framework — do momento em que o advisory cai no canal até o controle permanente em produção.
Tema de referência: Next.js 16.3.6 e a correção fora de banda do RCE crítico no
ImageResponse (next/og), divulgado em 22/09/2026 (advisory público local GHSA‑vcvr‑r3jv‑pc5j;
origem upstream em Satori, GHSA‑wx4j‑mvx‑mqwp). O pacote usa esse caso real como calibração, mas
o motor funciona com qualquer advisory de dependência — Java, Python, Ruby, .NET, JS.
Peça a um LLM genérico para responder a um CVE crítico e você recebe um texto plausível e perigoso: ele inventa o intervalo de versões afetadas, ignora a exclusão de escopo que o advisory declara explicitamente, grita "atualize agora" sem dono nem prazo, recomenda desabilitar um controle de segurança "temporariamente" e termina com "espero ter ajudado". No plantão, isso custa caro.
Este pacote resolve o problema separando o que um prompt único mistura: persona, guardrails, domínio com few-shot, gate de qualidade e operação.
01-prompt-principal.md — o prompt reusável de verdade: persona de Staff Security Architect,
system prompt pronto, template de entrada por blocos, , formato de erro estruturado e uma cadeia de raciocínio de 7 etapas.buyer / evidence
Nenhuma avaliação ainda. Compre e seja o primeiro a avaliar!
02-regras-e-restricoes.md — 38 regras numeradas e imperativas: proibições absolutas (sem
payload, sem identificador inventado, sem "basta atualizar", sem desabilitar controle de
segurança), 10 casos de borda conhecidos, tratamento de informação faltante/ambígua e o bloco
ERRO_ESTRUTURADO com regras de acionamento.03-contexto-e-exemplos.md — glossário operacional de 16 termos, 7 premissas de ambiente,
árvore de decisão de triagem e 2 exemplos completos input → output: o caso canônico e um
caso difícil com dados conflitantes e runtime desconhecido, mostrando por que o modelo correto
recusa preencher a lacuna em vez de inventar.04-harness-de-verificacao.md — o gate de qualidade: 17 checagens bloqueantes de
autoverificação, varredura anti-alucinação, rodapé HARNESS: automatizável por regex, mais
10 testes objetivos de aceite (T1–T10) e rubrica humana que o comprador usa para validar
as saídas.05-templates-de-variacao.md — versão curta de plantão (≤250 palavras), versão longa de
governança (ADR + threat model + runbook), tabela de adaptação para 5 ecossistemas e a variação
para contextos sem runtime de servidor (biblioteca, CLI, artefato).06-sinais-de-deteccao-e-caca.md — modelo de sinal (campo, fonte, limiar, ação, falso-positivo),
5 consultas de caça descritas como pergunta investigativa, as 3 provas obrigatórias de remediação
e o pacote de evidências para anexar ao ADR.Uma saída de 900–1600 palavras com: resumo executivo, tabela de escopo de exposição com coluna de confiança e delimitação negativa obrigatória, cadeia de exploração em nível de arquitetura (sem payload), opções de mitigação com custo e janela residual, ADR completo, plano faseado H0–H3, inventário de detecção, classificação da classe de risco, pendências de dados e o bloco de erro estruturado.
RISCO_DE_ABUSO — o modelo se recusa a produzir PoC e
entrega a análise arquitetural no lugar.^## e o rodapé de harness valida por regex.Times de plataforma, segurança de aplicação e arquitetura que precisam transformar advisory em decisão em horas, e que não podem publicar um relatório com um identificador inventado. Funciona em qualquer LLM com janela de contexto razoável (os 6 arquivos somam ~54 mil caracteres; o caminho recomendado é RAG ou anexo de contexto).
Inclui 3 diagramas SVG do próprio conceito: a cadeia de dependência com a fronteira de confiança, o plano faseado H0–H3 e a anatomia do pacote com a ordem de injeção de contexto.