Metodo operacional
Metodologia de pentest para vibe coding
A metodologia organiza o trabalho em cinco frentes: reconhecimento, analise de codigo, testes dinamicos, red teaming de IA e remediacao.
01
Reconhecimento
Entender stack, superficie real, dependencias e onde a IA entrou no ciclo.
- Mapear stack e componentes externos
- Identificar fluxos sensiveis e dados criticos
- Enumerar rotas publicas, privadas e operacionais
- Checar presença de regras de agente e integrações MCP
02
Analise estatica
Encontrar padroes repetiveis de risco no codigo e na cadeia de dependencias.
- Rodar SAST e secrets scanning
- Revisar auth, injection e validacao
- Checar dependencias e pacotes suspeitos
- Inspecionar configuracoes inseguras no codigo
03
Analise dinamica
Confirmar explorabilidade real em runtime.
- Validar auth bypass, IDOR e rate limit
- Testar injection, upload e SSRF
- Inspecionar cookies, headers e fluxo de sessao
- Cobrir APIs ocultas e estados alternativos
04
Red teaming de IA
Stress test dos componentes LLM, agentes, tools e contexto.
- Prompt injection direta e indireta
- System prompt leakage e data disclosure
- Excessive agency e misuse de tools
- Output handling e risco downstream
05
Relatorio e remediacao
Traduzir achados em plano acionavel para time tecnico e lideranca.
- Priorizar quick wins
- Separar risco tecnico e impacto de negocio
- Indicar re-test claro
- Definir backlog de remediacao