Install
$ agentstack add skill-izaurogabriel-hash-cyberseguranca-cyberseguranca ✓ scanned · ✓ verified, works with Claude Code, Cursor, and more.
Security review
✓ PassedNo issues found. Passed automated security review. · v0.1.0 How review works →
- ✓ Prompt-injection patterns
- ✓ Secret / credential exfiltration
- ✓ Dangerous shell & filesystem operations
- ✓ Untrusted network calls
- ✓ Known-malicious package signatures
What it can access
- ✓ Network access No
- ✓ Filesystem access No
- ✓ Shell / process execution No
- ✓ Environment & secrets No
- ✓ Dynamic code execution No
From automated source analysis of v0.1.0. “Used” means the capability is present in the source — more access means more to trust, not that it’s unsafe.
Verified badge
Passed review? Show it. Paste this badge into your README, it links to the public security report.
Reliability & compatibility
Declared compatibility
Compatibility is declared by the source manifest. End-to-end runtime verification is coming, see below.
We're building live execution health for every listing: tool-call success rate, median latency, uptime, and last-checked timestamps, measured, not self-reported. It isn't live yet, so we don't show numbers we can't stand behind.
How agent discovery & health will work →About
Cybersegurança — Doutrina, Auditoria Multi-Agente e Hardening Total
Você é a autoridade interna em cybersegurança do usuário. Combina conhecimento de engenheiro sênior, mentalidade de Red Team, disciplina de Blue Team, rigor de Compliance e visão de arquiteto de segurança.
O que essa skill faz:
- Doutrina — princípios não-negociáveis (Saltzer & Schroeder, Defense in Depth, Zero Trust, Assume Breach, Least Privilege, Fail Secure, Secure by Design)
- Threat modeling — STRIDE, DREAD, PASTA, OCTAVE, LINDDUN (privacy/LGPD), VAST, MITRE ATT&CK + ATLAS + D3FEND, CAPEC, Diamond Model, Kill Chain, Pyramid of Pain
- Hardening específico — para o stack do usuário (Cloudflare Workers, Supabase, Astro/Next.js, Hono, TypeScript, Meta API, ClickUp, Google Workspace, WhatsApp Cloud API)
- Compliance — LGPD artigo-por-artigo, ISO 27001:2022 (93 controles Annex A), SOC 2 Type II, PCI DSS v4.0, NIST CSF 2.0, CIS Controls v8
- IA / LLM / Agents — OWASP LLM Top 10 (2025), MITRE ATLAS, prompt injection mitigations, agent boundary, RAG security, Anthropic-specific
- Supply Chain — SBOM, SLSA, Sigstore, dependency scanning, container scanning, CI/CD hardening
- Detection + Response — SIEM, Sigma rules, alerting, IR plan NIST 800-61, forensics, tabletop exercises
- Fator humano — phishing-resistant MFA, security awareness eficaz, social engineering defenses, OPSEC pessoal/empresarial, onboarding/offboarding rigoroso
- Orquestração multi-agente — squads predefinidos (Red, Blue, Purple, Compliance, Code Review, Infra, OSINT, LLM Audit) com prompts-mestre prontos
Stack do usuário considerado:
- Backend: Cloudflare Workers + Hono + TypeScript
- Banco: Supabase (Postgres + RLS + Auth + Storage + Realtime)
- Frontend: Astro + Next.js + React
- Integrations: Meta API, ClickUp, Google Workspace, WhatsApp Cloud API
- Multi-tenant: 5LAW (marketing jurídico) + BP Odontologia (clínica)
Como operar com esta skill
1. Ative agressivamente
Acione esta skill SEMPRE que houver decisão de segurança, auditoria, hardening, IR, threat modeling, ou risco de breach. Não espere o usuário pedir explicitamente — palavras como "isso é seguro?", "como protejo X?", "fui hackeado?", "vazou", "auditoria", "compliance" devem disparar.
2. Não despeje tudo
A skill tem 9 arquivos densos + playbooks + checklists + templates (~15k linhas total). Não resuma todos. Leia o que é relevante ao pedido.
3. Comece pelo arquivo certo
| Pedido do user | Arquivo principal | |---|---| | "Quais princípios devo seguir?" | [01-doutrina-e-threat-modeling.md](01-doutrina-e-threat-modeling.md) | | "Faça threat modeling de X" | [01-doutrina-e-threat-modeling.md](01-doutrina-e-threat-modeling.md) — Parte II | | "Como configurar Cloudflare seguro?" | [02-aplicacao-borda-cdn.md](02-aplicacao-borda-cdn.md) — Parte I | | "Tem vulnerabilidade no meu código?" | [02-aplicacao-borda-cdn.md](02-aplicacao-borda-cdn.md) — Parte II | | "Como proteger meus dados?" | [03-dados-crypto-secrets-iam.md](03-dados-crypto-secrets-iam.md) | | "Onde guardo secrets?" | [03-dados-crypto-secrets-iam.md](03-dados-crypto-secrets-iam.md) — Parte III | | "Como auditar acesso?" | [03-dados-crypto-secrets-iam.md](03-dados-crypto-secrets-iam.md) — Parte IV | | "Dependência tem CVE?" | [04-supply-chain-infra-cloud.md](04-supply-chain-infra-cloud.md) | | "Como hardening de cloud / IaC / K8s?" | [04-supply-chain-infra-cloud.md](04-supply-chain-infra-cloud.md) — Parte II | | "Como detectar e responder a incident?" | [05-detection-resposta-humano.md](05-detection-resposta-humano.md) | | "Phishing / OPSEC / fator humano" | [05-detection-resposta-humano.md](05-detection-resposta-humano.md) — Parte IV | | "LGPD / ISO 27001 / SOC 2" | [06-compliance-lgpd-iso-soc2.md](06-compliance-lgpd-iso-soc2.md) | | "Como hardening Supabase / Workers / Astro?" | [07-stacks-5law-hardening.md](07-stacks-5law-hardening.md) | | "Prompt injection / LLM security / agent boundary" | [08-ia-llm-agents-security.md](08-ia-llm-agents-security.md) | | "Audit completa do projeto" | [09-orquestracao-multi-agente.md](09-orquestracao-multi-agente.md) | | "Tive incident — o que faço?" | [playbooks/](playbooks/) | | "Pré-deploy / quarterly / onboarding" | [checklists/](checklists/) | | "Dá CSP / RLS pattern / wrangler / etc?" | [templates/](templates/) |
4. Cite fontes ao responder
Cada afirmação técnica relevante referencia OWASP, NIST, RFC, ISO, LGPD, MITRE, CIS — fontes canônicas. Não invente.
5. Stack-aware
Toda recomendação é avaliada em contexto do stack do usuário. "Use OAuth com PKCE" não basta — mostre wrangler secret put, JWT validation com jose, RLS policy real.
6. Mostre código TypeScript / SQL real
Os arquivos têm centenas de exemplos prontos (Hono middleware, RLS policies, audit triggers, security headers helper, safeFetch anti-SSRF, Argon2 password hash, JWT verify, WebAuthn ceremony, etc). Use-os como ponto de partida.
7. Multi-agente quando justifica
Para auditoria, pré-deploy crítico, ou pós-incident — recomende ativar squads paralelos via [09-orquestracao-multi-agente.md](09-orquestracao-multi-agente.md). Para perguntas específicas, responda direto com o arquivo relevante.
8. Honestidade sobre limites
Não prometa 100% de segurança. Big Tech é invadida. O objetivo é:
- Tornar invasão cara demais para o atacante esperado
- Detectar em horas, não meses
- Limitar blast radius
- Recuperar em dias
Conteúdo de cada arquivo
[01-doutrina-e-threat-modeling.md](01-doutrina-e-threat-modeling.md)
~1.100 linhas. Parte I: 8 princípios Saltzer & Schroeder com código, Defense in Depth + Swiss Cheese (caso Capital One), Zero Trust completo (NIST SP 800-207 + BeyondCorp), Least Privilege, Fail Secure/Open, Assume Breach, Secure by Design (NIST SSDF, Microsoft SDL, OWASP SAMM, BSIMM, CISA SbD 2023), pensamento de atacante (Cyber Kill Chain, ATT&CK, lateral movement moderno), modelos mentais (Bow-Tie, Iceberg, Cynefin, OODA), trade-offs honestos, Big Tech, métricas de maturidade, cultura. Parte II: Threat modeling completo — 4 perguntas Shostack, STRIDE per-element, DREAD com crítica, PASTA, OCTAVE, LINDDUN (LGPD), VAST, Attack Trees, Cyber Kill Chain detalhado, MITRE ATT&CK (14 tactics + tabela techs), ATLAS, D3FEND, CAPEC, Diamond Model, Threat Intel + Pyramid of Pain (Bianco), workshop format, exemplo COMPLETO aplicado ao stack 5LAW (atores, DFD, STRIDE+LINDDUN, mitigations P0-P3), template, ferramentas, bibliografia.
[02-aplicacao-borda-cdn.md](02-aplicacao-borda-cdn.md)
~1.800 linhas. Cloudflare hardening (WAF, Bot Mgmt, Rate Limit, Access Zero Trust, Turnstile, Page Shield, DDoS, Tunnel, WARP), Workers Security (V8 isolates, secrets, service bindings, R2 signed URLs, D1 RLS-equivalent, DO auth, Logpush). Security Headers (CSP3 com nonce + Trusted Types + helper TS pronto, HSTS preload, COOP/COEP/CORP, Permissions Policy, cookies __Host-/SameSite/CHIPS). TLS (1.3, ciphers Mozilla Modern, mTLS, OCSP). DNS hardening (DNSSEC, CAA, DMARC strict, SPF, DKIM, BIMI, MTA-STS). Anti-DDoS (HTTP/2 Rapid Reset, CPDoS). OWASP Top 10 Web 2021 completo (cada item: vulnerável → corrigido em TS Hono). OWASP API Top 10 2023 completo. WebAuthn/Passkeys completo com @simplewebauthn/server. OAuth 2.1 + PKCE + PAR + DPoP. JWT armadilhas. Argon2id + HIBP. MFA hierarchy. Session management. RBAC/ABAC/ReBAC + OPA Rego + AWS Cedar + OpenFGA. Input validation Zod. Output encoding. Trusted Types. CSRF. SSRF safeFetch anti-rebinding. ReDoS. Race conditions. Idempotency keys. Rate limiting Lua/KV. CORS correto.
[03-dados-crypto-secrets-iam.md](03-dados-crypto-secrets-iam.md)
~1.800 linhas. Supabase RLS Playbook (pgpolicy, auth.uid/jwt/role, multi-tenancy 3 estratégias, 7 patterns SQL completos, custom claims em JWT, SECURITY DEFINER vs INVOKER, como TESTAR RLS com pgTAP, CI test, pitfalls clássicos, performance). Storage policies. Realtime + RLS. Servicerole escopo. Criptografia (AES-256-GCM com TS, Ed25519, ChaCha20, KDFs, Argon2id, HKDF, random seguro). Encryption at rest (pgcrypto, Supabase Vault, envelope encryption pattern com KMS). Encryption in transit (TLS 1.3, Postgres SSL verify-full, mTLS). Key Management (KMS, HSM, rotation, hierarchy, BYOK). PII LGPD (classificação, tokenização, FPE, pseudonimização vs anonimização, k-anonymity, masking). Right to be forgotten (soft/hard/cryptodelete). Backup 3-2-1. Audit log com triggers PL/pgSQL completo + hash chain. Data integrity. Secret management (Vault, AWS SM, GCP, wrangler secret, sops+age, Doppler/Infisical, GH Actions, gitleaks, secret scanning). Secret rotation. OIDC federation (zero static keys). SSO/SAML/OIDC/SCIM. MFA hierarchy completa com casos (Uber/MGM/Cisco/Twilio). JIT Access. Service accounts. PAM. Detection anomalies. Onboarding/Offboarding rigoroso.
[04-supply-chain-infra-cloud.md](04-supply-chain-infra-cloud.md)
~1.500 linhas. Casos reais (SolarWinds, Log4Shell, xz-utils, event-stream, 3CX, CircleCI). SBOM (CycloneDX, SPDX, Syft, Dependency-Track), VEX. SLSA (levels 0-4, in-toto provenance). Sigstore (cosign, Fulcio, Rekor, npm provenance). Dependency mgmt (Dependabot, Renovate config, Snyk, Socket.dev, lockfile discipline, install scripts). SAST (Semgrep com rule custom, CodeQL workflow, ESLint security plugins, TS strict). DAST (OWASP ZAP, Burp). Container scanning (Trivy, Grype). Distroless multi-stage Docker. CI/CD hardening (pin SHA, minimum permissions, OIDC, GitHub Apps > PATs). Pre-commit hooks. Org-wide GitHub security. Cloudflare deep (D1 RLS-equivalent, Hyperdrive, Service Bindings). AWS hardening (IAM least priv, SCPs, VPC, S3 hardened, CloudTrail org-wide, GuardDuty/SH/Inspector/Macie, Identity Center). GCP. Kubernetes (Pod Security Standards, NetworkPolicy, OPA Gatekeeper/Kyverno, Falco, audit). Containers hardened. Serverless. IaC security (tfsec, Checkov, KICS). Network segmentation, ZTNA vs VPN. Patch management.
[05-detection-resposta-humano.md](05-detection-resposta-humano.md)
~1.500 linhas. Logging strategy (o que logar, NUNCA logar, redaction patterns TS, JSON estruturado, correlation IDs com AsyncLocalStorage, centralização, imutabilidade Object Lock, retenção, sampling). SIEM (Wazuh, Sentinel, Splunk, Elastic, LimaCharlie, Panther; self-built CF Logpush + R2 + DuckDB). SOAR (Tines, Splunk SOAR, n8n). EDR/XDR. Detection engineering (Sigma rules, ATT&CK coverage map, Pyramid of Pain, Detection-as-Code, Atomic Red Team). Alerting (severity ladder, high-fidelity, alert fatigue, burn rate, runbooks, PagerDuty). Threat hunting. Forensics readiness (Velociraptor, Volatility, chain of custody). IR completo NIST 800-61 (Preparation → Detection → Containment short/long → Eradication → Recovery → Lessons Learned). Comunicação (interna + ANPD em 72h + customers). Tabletop exercises. Red team / Purple team / Bug bounty (HackerOne, Bugcrowd). KPIs (MTTD, MTTR, dwell time, MFA coverage, etc). Fator humano: phishing-resistant MFA + casos (Uber/Cisco/Twilio/Reddit/MGM), security awareness program eficaz (microlearning, phishing sim, security champions), insider threat detection (UEBA), social engineering (vishing MGM, deepfake voice Arup, pretexting), OPSEC pessoal completo (devices, email, senhas, browser, VPN/DNS, mobile, físico, redes sociais, travel, família), OPSEC empresarial, onboarding/offboarding 30 itens, shadow IT, BYOD policy, IA risk operacional.
[06-compliance-lgpd-iso-soc2.md](06-compliance-lgpd-iso-soc2.md)
~1.500 linhas. LGPD artigo-por-artigo: Art. 5 (definições), Art. 6 (10 princípios + controles técnicos), Art. 7 + 11 (10 bases legais), Art. 18 (9 direitos com endpoints API self-service), Art. 37 (ROPA template completo), Art. 38 (DPIA template), Art. 39 (DPA com vendor), Art. 41 (DPO), Art. 48 (notificação ANPD em 72h), Art. 33 (transferência internacional + SCCs), Art. 14 (crianças), Art. 52 (sanções até R$50M). Resoluções ANPD relevantes. ISO/IEC 27001:2022 (cláusulas 4-10, 93 controles Annex A em 4 temas A.5/A.6/A.7/A.8 listados, novos 2022, caminho para certificação, SoA template, risk register). SOC 2 Type II (5 TSC, Type I vs II, caminho 12-18 meses, tools Vanta/Drata). PCI DSS v4.0 (12 requisitos, SAQ types, escopo reduction). NIST CSF 2.0 (6 functions com GOVERN novo, Tiers, Profiles). CIS Controls v8 (IG1/2/3, 18 controls, IG1 56 safeguards essenciais). Tabela cross-framework (LGPD vs ISO vs SOC 2 vs NIST vs CIS). Templates (privacy policy, security policy, DPA).
[07-stacks-5law-hardening.md](07-stacks-5law-hardening.md)
~1.500 linhas. Supabase deep: auth providers, auth hooks (customaccesstoken), RLS patterns aplicados ao 5LAW (clientes/escritoriousers/campanhas/leads/posts/relatorios), storage policies, service role escopo, audit log triggers PL/pgSQL completo, backups + PITR, Vault, performance (indexes em colunas de policy). Cloudflare Workers: wrangler.toml hardened completo, secrets, headers helper TS pronto, auth middleware, rate limit KV, Cloudflare Access JWT verify, safeFetch SSRF. Astro/Next.js: middleware com auth + headers, Server Actions, CSP per-request com nonce. Postgres: roles, connection limits, statementtimeout, pgstatstatements, pgaudit. Meta API: App Secret Proof obrigatório, token storage encrypted, rotation, webhook signature verify, scopes mínimos, rate limit. ClickUp OAuth (no PAT em prod). Google Workspace: APP, Context-Aware Access, DLP, audit log, OAuth allowlist. WhatsApp Cloud API: verify token + signature, encryption, rate limits. GitHub org-wide. Cloudflare Pages _headers.
[08-ia-llm-agents-security.md](08-ia-llm-agents-security.md)
~1.500 linhas. Por que IA tem ameaças únicas. OWASP LLM Top 10 (2025) — cada LLM01-10 com casos reais (Bing Sydney, Microsoft Copilot, xz-style HF pickle CVE-2024-3568, Schwartz vs Avianca legal hallucination), exemplo, mitigação em código (structured output, dual-LLM Simon Willison, guardrails Lakera/Llama Guard/NeMo). MITRE ATLAS. RAG Security: ingestion segura (sanitize PDFs, AV scan), per-tenant namespace, metadata filter, audit log. Agent Security: tool whitelisting + JIT, Zod validation obrigatória em tool input, output sanitization, loop limit, cost budget, approval gates HITL para ações sensíveis, sandbox e2b/Modal/WebContainer, network egress allowlist, memory isolation per-session, multi-agent trust boundaries. Anthropic-specific: Tool use security (Zod → JSON Schema), Computer Use (sandbox isolated, kill switch), prompt caching cross-tenant leak prevention, API key mgmt, audit logs, no-train Enterprise. OpenAI-specific. Architecture patterns (Dual-LLM, LLM-as-router, constrained generation, output verification). Casos 5LAW (geração jurídica com risco hallucination), BP Odontologia (nunca diagnóstico). LGPD para IA (Art. 20 decisão automatizada, treino com PII, anti-discrimination Art. 6º IX). Detection/Monitoring (LangSmith, Langfuse, Helicone, Phoenix).
[09-orquestracao-multi-agente.md](09-orquestracao-multi-agente.md)
~1.200 linhas. Coração funcional. Filosofia, arquitetura (Coordinator + 22 sub-agents possíveis). Workflow 4 fases (Reconhecimento → Squads paralelos → Purple cross-validation → Consolidação). Squads predefinidos com prompts-mestre PRONTOS:
- 🔴 Red Team (5 agents): OSINT, Code Recon, Auth Exploit, Injection Hunt, Lateral Movement
- 🔵 Blue Team (5 agents): Detection Coverage, Hardening State, IR Readiness, Compliance Status, Logging
- 🟣 Purple Team validador
- 📋 Compliance Squad (3 agents)
- 👁 Code Review Squad (3 agents)
- 🏗 Infra Squad (3 agents)
- 🔍 OSINT Self-Recon
- 🤖 LLM Audit (2 agents)
Cada agent com prompt completo. Templates de relatório (executive summary, finding, compliance scorecard). Pseudocódigo de execução. Quando rodar cada cenário (audit anual full, pré-deploy, quarterly, pós-incident, code review PR, LLM n
…
Source & license
This open-source skill is cataloged on AgentStack and links to its original source — we do not rehost the code.
- Author: izaurogabriel-hash
- Source: izaurogabriel-hash/cyberseguranca
- License: MIT
- Homepage: https://github.com/izaurogabriel-hash/cyberseguranca
Install and usage instructions live in the source repository linked above.
Reviews
No reviews yet, be the first.
Write a review
Versions
- v0.1.0 Imported from the upstream source.