Metodo operacional

Metodologia de pentest para vibe coding

A metodologia organiza o trabalho em cinco frentes: reconhecimento, analise de codigo, testes dinamicos, red teaming de IA e remediacao.

01

Reconhecimento

Entender stack, superficie real, dependencias e onde a IA entrou no ciclo.

  • Mapear stack e componentes externos
  • Identificar fluxos sensiveis e dados criticos
  • Enumerar rotas publicas, privadas e operacionais
  • Checar presença de regras de agente e integrações MCP
02

Analise estatica

Encontrar padroes repetiveis de risco no codigo e na cadeia de dependencias.

  • Rodar SAST e secrets scanning
  • Revisar auth, injection e validacao
  • Checar dependencias e pacotes suspeitos
  • Inspecionar configuracoes inseguras no codigo
03

Analise dinamica

Confirmar explorabilidade real em runtime.

  • Validar auth bypass, IDOR e rate limit
  • Testar injection, upload e SSRF
  • Inspecionar cookies, headers e fluxo de sessao
  • Cobrir APIs ocultas e estados alternativos
04

Red teaming de IA

Stress test dos componentes LLM, agentes, tools e contexto.

  • Prompt injection direta e indireta
  • System prompt leakage e data disclosure
  • Excessive agency e misuse de tools
  • Output handling e risco downstream
05

Relatorio e remediacao

Traduzir achados em plano acionavel para time tecnico e lideranca.

  • Priorizar quick wins
  • Separar risco tecnico e impacto de negocio
  • Indicar re-test claro
  • Definir backlog de remediacao