In this article
As 9 principais Claude Skills para cibersegurança, hacking e análise de vulnerabilidades
Se você frequenta o r/netsec ou o Discord do Hack The Box, vai perceber uma mudança na forma como profissionais de segurança falam sobre ferramentas de IA. O ceticismo que dominava as discussões há dois anos deu lugar a uma postura mais pragmática. Analistas de SOC usam LLMs para gerar regras Sigma a partir de relatórios de inteligência de ameaças. Pentesters inserem resultados de reconhecimento no Claude e recebem planos de ataque estruturados. Analistas de malware geram assinaturas YARA a partir de análises comportamentais em minutos, em vez de horas.
Os números refletem essa mudança. De acordo com o relatório State of AI Cybersecurity da Darktrace, 96% dos profissionais de cibersegurança concordam que a IA pode aumentar significativamente a velocidade e a eficiência do trabalho. Em subreddits como r/blueteamsec e r/redteamsec, publicações sobre engenharia de detecção assistida por IA e resolução automatizada de CTFs aparecem regularmente ao lado de discussões sobre ferramentas tradicionais. Até a comunidade tradicionalmente cética do r/ReverseEngineering está mais receptiva, com pesquisadores compartilhando fluxos de trabalho em que o Claude anota resultados de disassembly e relaciona comportamentos a técnicas do MITRE ATT\&CK.
A ideia central por trás dessa adoção é que a IA não substitui o julgamento do analista nem a criatividade do pentester. Ela cuida das tarefas que sempre foram tediosas, mas necessárias (escrever relatórios, converter formatos de regras, enumerar superfícies de ataque, verificar código em busca de padrões conhecidos de vulnerabilidade), para que as pessoas possam se concentrar no que realmente exige conhecimento especializado.

Brian Clark, da Snyk, explica os três riscos de segurança mais comuns introduzidos pela geração de código com IA e o que os desenvolvedores podem fazer a respeito.
As Claude Skills são uma das portas de entrada mais interessantes para esse fluxo de trabalho. Se você ainda não conhece esse recurso, vale a pena entender como ele funciona, pois ocupa uma posição única no ecossistema Claude.
O que são Claude Skills (e o que não são)?
O ecossistema Claude tem vários mecanismos de extensão, que podem ser facilmente confundidos. Veja uma explicação rápida:
Os arquivos CLAUDE.md funcionam como memória persistente do projeto. Eles são carregados em todas as sessões e informam ao Claude coisas como "este projeto usa pytest" ou "sempre use indentação de 2 espaços". São contexto permanente, não recursos sob demanda.
Os comandos de barra personalizados (
.claude/commands/*.md) eram modelos simples de prompt acionados por/command-name. Na prática, foram incorporados às Skills. Skills que definem umargument-hintno frontmatter podem ser chamadas como comandos de barra, enquanto outras são ativadas contextualmente, de acordo com a tarefa.Os servidores MCP são processos em execução que disponibilizam ferramentas e fontes de dados pelo Model Context Protocol. Eles permitem que o Claude chame APIs, consulte bancos de dados ou interaja com serviços externos. Exigem um processo de servidor e código.
Os conectores do Claude conectam o Claude a serviços externos como Slack, Figma ou Asana por meio de servidores MCP remotos com OAuth.
Claude Apps se refere às plataformas em que o Claude funciona (Claude.ai, Claude Code, dispositivos móveis e desktop), e não a extensões do Claude.
Plugins são pacotes que reúnem skills, agentes, hooks e servidores MCP para distribuição.
Claude Skills são diretórios que contêm um arquivo SKILL.md (com frontmatter YAML e instruções em Markdown) e arquivos de apoio opcionais, como scripts, modelos e documentos de referência. O que as torna únicas:
São diretórios, não arquivos únicos. Uma skill pode reunir scripts de shell, utilitários em Python, documentação de referência e arquivos de recursos junto com as instruções.
Divulgação progressiva. Ao iniciar, o Claude carrega apenas o
namee adescriptionde cada skill no frontmatter YAML (cerca de 100 tokens por skill), de forma semelhante à inclusão de descrições de ferramentas MCP no contexto. O Claude compara sua tarefa com essas descrições para decidir qual skill ativar. Quando encontra uma correspondência, carrega as instruções completas do SKILL.md. Os arquivos de apoio (referências, scripts e recursos) só são carregados quando necessário durante a execução. Essa abordagem em três níveis mantém a janela de contexto enxuta, mesmo com dezenas de skills instaladas. Isso também significa que o campodescriptionde uma skill é fundamental: descrições vagas levam a ativações pouco confiáveis, enquanto descrições precisas, com frases de acionamento explícitas (como "Use esta skill quando o usuário pedir para corrigir vulnerabilidades de segurança"), garantem ativações consistentes.Podem executar código. As skills podem incluir scripts em
scripts/que o Claude executa durante a execução e usar a sintaxe!command`` para inserir resultados dinâmicos no contexto do prompt.Seguem um padrão aberto. A especificação Agent Skills foi adotada pelo Claude Code, OpenAI Codex, Cursor, Gemini CLI e outros, tornando as skills portáveis.
Podem ser registradas como comandos de barra. Skills que incluem um campo
argument-hintno frontmatter YAML podem ser chamadas diretamente como/skill-name. Por exemplo, uma skill instalada em.claude/skills/snyk-fix/com uma indicação de argumento fica disponível como/snyk-fix. Skills sem indicação de argumento são ativadas contextualmente: o Claude as seleciona automaticamente quando a tarefa corresponde à descrição.
A especificação oficial e a documentação de skills da Anthropic explicam o formato completo. Também vale ler a publicação do blog de engenharia da Anthropic sobre Agent Skills, que explica as decisões de design.
Como instalar uma Claude Skill
Instalar uma skill leva cerca de 30 segundos.
No nível do projeto (compartilhada com sua equipe pelo controle de versão):
your-project/
└── .claude/
└── skills/
└── skill-name/
├── SKILL.md
└── scripts/
└── helper.shNo nível do usuário (pessoal, disponível em todos os projetos):
~/.claude/
└── skills/
└── skill-name/
├── SKILL.md
└── references/
└── REFERENCE.mdPor meio de plugins (para coleções de skills como Trail of Bits):
/plugin marketplace add trailofbits/skills
/plugin menuAs skills no nível do projeto são compartilhadas com a equipe pelo controle de código-fonte. As skills no nível do usuário são privadas. Quando há conflito de nomes, as skills corporativas têm prioridade sobre as pessoais, que têm prioridade sobre as do projeto.
Um alerta importante: o ecossistema Agent Skills é recente e está crescendo rapidamente, por isso a segurança da cadeia de suprimentos importa. A pesquisa ToxicSkills da Snyk identificou injeção de prompt em 36% das skills testadas e 1.467 cargas maliciosas em todo o ecossistema. Sempre revise o SKILL.md de uma skill e todos os scripts incluídos antes de instalá-la. Trate as skills como qualquer código de terceiros que você executaria no seu ambiente.
Agora, vamos à lista. Estas nove skills (e coleções de skills) abrangem desde testes de invasão ofensivos até auditoria defensiva de código, correção automatizada e práticas de desenvolvimento seguro.
# | Skill | Estrelas | Foco | Fonte |
|---|---|---|---|---|
1 | Trail of Bits Code Audit Skills | 2.439 | SAST com CodeQL, análise de variantes | |
2 | Trail of Bits YARA Rule Authoring | 2.439 | Engenharia de detecção de malware | |
3 | Snyk Fix | 3 | Correção automatizada de vulnerabilidades com a Snyk | |
4 | SecSkills Pentesting Plugin | 5 | Segurança ofensiva (16 skills + 6 agentes de IA) | |
5 | Claude Code OWASP | 5 | OWASP Top 10:2025, ASVS 5.0, segurança de IA agentiva | |
6 | Trail of Bits Building Secure Contracts | 2.439 | Segurança de contratos inteligentes (11 skills) | |
7 | Snyk Learning Path | — | Trilhas de aprendizado de segurança personalizadas da Snyk Learn | |
8 | Awesome Claude Skills Security | 19 | Integração com SecLists, CTF e agentes de bug bounty | |
9 | Claude Agentic Framework Security | 15 | Modelagem de ameaças, revisão de segurança e conformidade |
1. Skills de auditoria de código da Trail of Bits (CodeQL, SARIF, análise estática)
Fonte: trailofbits/skills (plugins: static-analysis, insecure-defaults, variant-analysis, differential-review, sharp-edges) Estrelas: 2.439 Licença: Creative Commons Attribution-ShareAlike 4.0 Última atualização: fevereiro de 2026 SKILL.md verificado: Sim (mais de 28 arquivos SKILL.md no repositório)
Se você instalar apenas um item desta lista, escolha o repositório de skills da Trail of Bits. A Trail of Bits é uma das empresas de pesquisa em segurança mais respeitadas do setor, e seu repositório de skills é referência para Claude Skills voltadas à segurança.
A coleção de auditoria de código reúne cinco plugins que, em conjunto, abrangem todo o fluxo de trabalho de análise estática:
static-analysis é o componente central. Inclui skills para CodeQL e processamento de resultados SARIF. A skill de CodeQL orienta o Claude por todo o processo: criar um banco de dados CodeQL a partir do código-fonte, criar modelos de extensão de dados para APIs específicas do projeto, selecionar conjuntos de regras (security-extended, pacotes da comunidade Trail of Bits) e processar resultados. Ela alerta explicitamente contra atalhos comuns, como aceitar build-mode=none para linguagens compiladas ou tratar a ausência de resultados como prova de que o código é seguro.
insecure-defaults detecta padrões de segurança fail-open, nos quais os aplicativos funcionam de forma insegura quando a configuração está ausente. Diferencia padrões padrão realmente exploráveis de padrões fail-secure, reduzindo os falsos positivos.
variant-analysis é útil quando você já encontrou um bug e quer localizar outros semelhantes. Ela segue um processo de cinco etapas: caracterizar a causa raiz, criar padrões de detecção, examinar a base de código com CodeQL e ripgrep, validar os candidatos e documentar os resultados.
differential-review se concentra em alterações relevantes para a segurança nos diffs do Git, enquanto sharp-edges identifica APIs propensas a erros e configurações perigosas que talvez não apareçam como vulnerabilidades tradicionais, mas criam armadilhas para os desenvolvedores.
Como ela ajuda você
Em vez de executar ferramentas de análise estática manualmente e examinar resultados brutos, essas skills dão ao Claude o conhecimento necessário para orquestrar as ferramentas, interpretar os resultados e orientar você na correção. A skill de CodeQL, por exemplo, inclui lógica de decisão para escolher entre security-extended e pacotes de consultas da comunidade, lidar com falhas de build de três formas diferentes e decidir quando vale a pena gerar modelos de extensão de dados.
Instalação
# Via plugin marketplace
/plugin marketplace add trailofbits/skills
# Then select the plugins you want
/plugin menuOu clone e crie um link simbólico manualmente:
git clone https://github.com/trailofbits/skills.git ~/trail-of-bits-skills
ln -s ~/trail-of-bits-skills/plugins/static-analysis/skills/* ~/.claude/skills/Como usar
Depois de instaladas, essas skills são ativadas automaticamente quando você pede ao Claude para analisar o código em busca de vulnerabilidades, executar uma análise estática ou encontrar bugs semelhantes. Você também pode chamá-las diretamente:
/codeql # Run CodeQL analysis
/variant-analysis # Find variants of a known bugConteúdos relacionados da Snyk:
2. Criação de regras YARA da Trail of Bits
Fonte: trailofbits/skills (plugin: yara-authoring) Estrelas: 2.439 Licença: Creative Commons Attribution-ShareAlike 4.0 Última atualização: fevereiro de 2026 SKILL.md verificado: Sim
As regras YARA são a linguagem universal da detecção de malware. Criar boas regras exige habilidade para equilibrar a precisão da detecção com o desempenho e a taxa de falsos positivos. Com mais de 19 mil caracteres de instruções, esta é uma das skills mais completas de toda a coleção da Trail of Bits.
O que ela abrange
A skill orienta o Claude na criação de regras YARA-X (a reescrita moderna do YARA em Rust), com práticas recomendadas baseadas na experiência real de engenharia de detecção:
Árvores de decisão para seleção de strings para escolher entre strings de texto, padrões hexadecimais e expressões regulares
Padrões de detecção específicos por plataforma para arquivos PE do Windows, Mach-O do macOS, JavaScript, extensões do Chrome e APKs do Android
Análise de átomos para otimizar o desempenho (garantindo que os átomos de busca do mecanismo Aho-Corasick interno do YARA sejam eficientes)
Fluxos de trabalho para depurar falsos positivos
Suporte a módulos CRX e DEX para análise de extensões de navegador e aplicativos Android
Orientações de migração do YARA legado para o YARA-X
A skill aplica práticas de qualidade, como linting com yara-x check, testes com amostras conhecidas e prevenção de problemas comuns, como padrões regex abrangentes demais ou condições que prejudicam o desempenho da verificação.
Instalação
/plugin marketplace add trailofbits/skills
# Select yara-authoring from the plugin menu
/plugin menuOu manualmente:
ln -s ~/trail-of-bits-skills/plugins/yara-authoring/skills/* ~/.claude/skills/Uso
Peça ao Claude para escrever regras YARA para uma família específica de malware, um cenário de detecção ou um tipo de arquivo. A skill é ativada automaticamente quando identifica tarefas relacionadas ao YARA:
Write a YARA-X rule to detect Cobalt Strike beacons in PE files
Create a YARA rule for this malware sample based on its unique strings
Help me debug why my YARA rule has high false positivesPara quem é: Analistas de malware, pesquisadores de ameaças, engenheiros de detecção de SOC e qualquer pessoa que escreva regras para pipelines de verificação baseados em YARA.
3. Snyk Fix
Fonte: snyk/studio-recipes (caminho: command_directives/synchronous_remediation/claude_code/skills/snyk-fix) Estrelas: 3 Licença: Apache-2.0 Última atualização: fevereiro de 2026 SKILL.md verificado: Sim
Esta é a skill oficial da Snyk para Claude, voltada à correção automatizada de vulnerabilidades. Com quase 19 mil caracteres, ela define um fluxo de trabalho completo em sete fases: interpretar a solicitação do usuário, executar uma verificação com a Snyk, analisar os resultados, corrigir a vulnerabilidade, validar a correção, resumir os resultados e, opcionalmente, criar um pull request. Todo o ciclo acontece no terminal.

Brian Clark, da Snyk, mostra como criar um app seguro com Claude Code e, em seguida, verifica se o código gerado por IA tem vulnerabilidades. Esse é o mesmo fluxo de trabalho com Snyk + Claude Code que a skill snyk-fix automatiza.
O que ela faz
A skill lida com vulnerabilidades no código (SAST) e em dependências (SCA) por meio da integração com o Snyk MCP. Ela detecta automaticamente qual tipo de verificação executar com base na sua solicitação:
Solicitação | Comportamento |
|---|---|
"corrigir problemas de segurança" | Detecta automaticamente o tipo de verificação e corrige o problema de maior prioridade |
"corrigir vulnerabilidades no código" | Executa apenas a verificação SAST e corrige o problema de código de maior prioridade |
"corrigir vulnerabilidades em dependências" | Executa apenas a verificação SCA e corrige o problema de dependência de maior prioridade |
"corrigir SNYK-JS-LODASH-1018905" | Corrige um problema específico da Snyk pelo ID |
"corrigir CVE-2021-44228" | Localiza e corrige uma CVE específica |
"corrigir vulnerabilidades de XSS" | Corrige todas as ocorrências de XSS no arquivo de maior prioridade |
"corrigir path traversal em server.ts" | Verifica o código em um arquivo específico e corrige todas as ocorrências |
Para vulnerabilidades no código, a skill agrupa todas as ocorrências do mesmo tipo de vulnerabilidade no mesmo arquivo e as corrige em conjunto, começando de baixo para cima para evitar mudanças nos números das linhas. Para vulnerabilidades em dependências, encontra a versão mínima que resolve o problema, verifica se há alterações incompatíveis na sua base de código e gera novamente o arquivo de lock.
Na fase de validação, a skill executa novamente a verificação da Snyk para confirmar que a vulnerabilidade foi resolvida, roda sua suíte de testes e verifica se há regressões. Se a correção introduzir novas vulnerabilidades, ela repete o processo (até três tentativas) ou reverte as alterações. A skill nunca cria um PR automaticamente. Ela sempre pergunta antes.
Pré-requisitos
Esta skill exige que o servidor Snyk MCP esteja configurado no seu ambiente Claude Code, disponibilizando as ferramentas mcp_snyk_snyk_code_scan e mcp_snyk_snyk_sca_scan.
Instalação
git clone https://github.com/snyk/studio-recipes.git
cp -r studio-recipes/command_directives/synchronous_remediation/claude_code/skills/snyk-fix ~/.claude/skills/Uso
Depois de instalada, acione-a diretamente ou deixe que seja ativada conforme o contexto:
/snyk-fix
fix security issues in this project
fix the path traversal vulnerability in src/api/files.ts
fix CVE-2021-44228Para quem é: Qualquer pessoa que desenvolva com a Snyk e queira detectar uma vulnerabilidade e chegar a uma correção validada sem sair do terminal. Funciona especialmente bem com a skill Claude Code OWASP (#5), que ajuda a entender as classes de vulnerabilidade corrigidas.

A skill snyk-fix exige o servidor Snyk MCP. Este tutorial mostra como configurar servidores MCP na CLI do Claude Code, incluindo a integração da Snyk que possibilita as ferramentas de verificação e correção.
Conteúdos relacionados da Snyk:
4. Plugin de pentest SecSkills
Fonte: trilwu/secskills Estrelas: 5 Licença: MIT Última atualização: novembro de 2025 SKILL.md verificado: Sim
SecSkills transforma Claude Code em um assistente de teste de invasão com 16 skills especializadas e 6 subagentes de IA que cobrem todo o ciclo de segurança ofensiva.
16 skills
Categoria | Skills |
|---|---|
Reconhecimento |
|
Aplicações web |
|
Exploração |
|
Elevação de privilégios |
|
Pós-exploração |
|
Infraestrutura |
|
Dispositivos móveis |
|
Web3 |
|
A skill web-app-security é especialmente completa. Ela inclui payloads prontos para uso em testes de SQL injection, XSS, command injection, ataques a JWT, SSRF, bypass de upload de arquivos, XXE, LFI/RFI e IDOR, além de comandos para ferramentas como sqlmap, ffuf, gobuster, nikto e nuclei.
6 subagentes de IA
O plugin também inclui subagentes de IA especializados que coordenam várias skills:
pentester para testes gerais de aplicações web, AD e infraestrutura
cloud-pentester para AWS, Azure e GCP
mobile-pentester para Android e iOS
web3-auditor para segurança de contratos inteligentes
red-team-operator para pós-exploração e persistência
recon-specialist para OSINT e reconhecimento
Instalação
/plugin marketplace add trilwu/secskills
/plugin install trilwu/secskillsOu manualmente:
git clone https://github.com/trilwu/secskills.git
cp -r secskills/skills/* ~/.claude/skills/Uso
SecSkills é ativada conforme o contexto. Quando você descreve um cenário de teste de invasão, Claude seleciona a skill adequada:
I have a web app at 10.10.10.50. Start with reconnaissance and enumerate services.
Test this Flask API for OWASP Top 10 vulnerabilities.
I have a foothold on a Linux box as www-data. Help me escalate privileges.Você também pode acionar agentes específicos:
Use the cloud-pentester agent to audit this AWS environment.Para quem é: Profissionais de teste de invasão, operadores de red team, participantes de bug bounty e estudantes de segurança que praticam em ambientes de laboratório.
Importante: Estas skills foram criadas para testes de segurança autorizados, competições de CTF e fins educacionais. Atue sempre dentro do escopo do seu trabalho.
5. Claude Code OWASP
Fonte: agamm/claude-code-owasp Estrelas: 5 Licença: Não especificada Última atualização: fevereiro de 2026 SKILL.md verificado: Sim
Esta é uma skill abrangente e única para Claude, que funciona como uma referência dinâmica às práticas recomendadas de segurança da OWASP. Com quase 17 mil caracteres, ela reúne o equivalente a vários guias rápidos de segurança em uma só skill, ativada sempre que Claude escreve ou revisa código.

Brian Clark, da Snyk, testa se o código gerado pelo Claude passa nas verificações de segurança e encontra vulnerabilidades reais, como negação de serviço por regex. Referências OWASP como esta ajudam Claude a evitar esses padrões desde o início.
O que ela aborda
Guia rápido do OWASP Top 10:2025 com as dez categorias: falhas de controle de acesso, configuração incorreta de segurança, falhas na cadeia de suprimentos, falhas criptográficas, injeção, design inseguro, falhas de autenticação, falhas de integridade, falhas de registro de logs e tratamento de exceções.
Padrões de código seguro com exemplos lado a lado de práticas inseguras e seguras para:
Prevenção de SQL injection
Prevenção de command injection
Armazenamento de senhas (bcrypt com fatores de custo adequados)
Controle de acesso (padrões que negam por padrão)
Tratamento de erros (projetos que falham de forma segura)
Segurança de IA agentiva (OWASP 2026) com 10 riscos específicos de IA, cada vez mais relevantes à medida que mais equipes adotam agentes de IA:
Sequestro de objetivos e injeção de prompts
Uso indevido de ferramentas e abuso de privilégios
Comprometimento da cadeia de suprimentos
Execução arbitrária de código
Envenenamento de memória
Comunicações inseguras entre agentes
Falhas em cascata e exploração da confiança
Agentes mal-intencionados
Requisitos do ASVS 5.0 em três níveis de verificação (L1, L2, L3).
Particularidades de segurança específicas de cada linguagem para 20 linguagens, incluindo JavaScript, Python, Java, Go, Rust, C/C++ e outras. Esse tipo de referência identifica armadilhas específicas de cada linguagem (como pickle.loads() do Python, que é inerentemente inseguro, ou html/template do Go, que não escapa contextos CSS).
Instalação
git clone https://github.com/agamm/claude-code-owasp.git
cp -r claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/Uso
Esta skill foi criada para ser ativada automaticamente durante a revisão e a escrita de código. Ela funciona como uma consciência de segurança sempre presente:
Review this authentication handler for security issues
Is this input validation sufficient for a REST API?
What security considerations should I add to this file upload endpoint?Para quem é: Toda pessoa que desenvolve código com Claude. É o tipo de skill que você instala uma vez no nível do usuário e deixa ali, até que ela identifique uma vulnerabilidade que poderia passar despercebida.
Conteúdos relacionados da Snyk:
6. Building Secure Contracts da Trail of Bits
Fonte: trailofbits/skills (plugin: building-secure-contracts) Estrelas: 2.439 Autor: Omar Inuwa Licença: Creative Commons Atribuição-CompartilhaIgual 4.0 Última atualização: janeiro de 2026 SKILL.md verificado: Sim (11 diretórios de skills, cada um com SKILL.md)
A segurança de contratos inteligentes é uma área especializada em que o custo de uma vulnerabilidade não detectada costuma chegar a milhões de dólares. Este plugin reúne 11 skills baseadas no framework de código aberto Building Secure Contracts da Trail of Bits e no repositório de vulnerabilidades Not So Smart Contracts.
6 ferramentas de verificação de vulnerabilidades para padrões de ataque específicos de cada plataforma:
Ferramenta de verificação | Plataforma | Padrões |
|---|---|---|
| Algorand/TEAL | 11 padrões (rekeying, taxas não verificadas, ataques de repetição) |
| StarkNet/Cairo | 6 padrões (overflow, reentrância, bypass de autenticação) |
| Cosmos SDK | 9 padrões (validação, arredondamento, desvinculação) |
| Solana/Anchor | 6 padrões (CPI arbitrária, validação de PDA, propriedade) |
| Substrate | 7 padrões (BadOrigin, peso, overflow) |
| TON | 3 padrões (validação de repetição, destinatário e remetente) |
5 assistentes de diretrizes de desenvolvimento:
/audit-prep-assistantpara preparar bases de código para revisões de segurança (1 a 2 semanas antes de uma auditoria)/code-maturity-assessorque usa a estrutura de maturidade de 9 categorias da Trail of Bits/guidelines-advisorpara revisar arquitetura, capacidade de atualização e implementação/secure-workflow-guideque oferece um processo de validação em 5 etapas (Slither, recursos especiais, inspeção visual, testes de propriedades, revisão manual)/token-integration-analyzerpara verificar a conformidade com ERC20/ERC721 e mais de 20 padrões incomuns de tokens
Quando disponíveis, estas skills se integram a ferramentas de segurança (Slither, Echidna, Manticore, Tealer). Caso contrário, recorrem naturalmente à análise manual.
Instalação
/plugin marketplace add trailofbits/skills
# Select building-secure-contracts from the plugin menu
/plugin menuUso
Scan this Solidity contract for vulnerabilities
Prepare this codebase for a security audit
Assess the maturity of this smart contract project
Analyze this ERC20 token for weird behaviorsPara quem é: Desenvolvedores de contratos inteligentes, auditores de segurança em blockchain e equipes de protocolos DeFi.
7. Snyk Learning Path
Fonte: snyk-labs/snyk-learning-path-skill Licença: Não especificada Última atualização: janeiro de 2026 SKILL.md verificado: Sim
Esta skill segue uma abordagem diferente das outras desta lista. Em vez de procurar vulnerabilidades ou orientar você durante ataques, ela analisa seu repositório e cria uma trilha de aprendizado personalizada com base no catálogo do Snyk Learn. Ela conecta "sei que meu código tem problemas de segurança" a "entendo por que esses padrões são perigosos e como evitá-los".
O que ela faz
Ao acionar a skill, ela:
Identifica a stack e o tipo de aplicação do seu repositório lendo manifestos de pacotes, configurações de frameworks, Dockerfiles e templates de IaC
Seleciona tópicos relevantes do catálogo Snyk Learn, filtrados de acordo com sua função e stack tecnológica
Cria de 6 a 10 lições estruturadas que abordam tanto fluxos de trabalho "Usando a Snyk" quanto padrões de vulnerabilidade relevantes para o tipo da sua aplicação
Cria exercícios específicos para o repositório que usam sua base de código real (executar verificações da Snyk, corrigir problemas reais e reforçar configurações reais)
A skill aceita três parâmetros: sua função (backend, frontend, security champion, DevOps etc.), o tempo disponível por semana (1 hora por padrão) e uma área de foco opcional (SAST, IaC, contêineres, dependências de software de código aberto etc.). Se você não informar os parâmetros, ela deduz os valores padrão com base no contexto do seu repositório.
Exemplo da estrutura de saída
Para um repositório de backend Node.js com Docker e Terraform:
Lição | Tópicos | Exercícios |
|---|---|---|
Risco de dependências | Cadeia de suprimentos, vulnerabilidades conhecidas | Execute o Snyk SCA e corrija uma dependência de alta gravidade |
Prevenção contra injeção | SQLi, injeção de comandos | Encontre padrões de injeção nas rotas da sua API |
Segurança de contêineres | Escolha e proteção da imagem base | Analise seu Dockerfile e reduza a superfície da imagem |
Configurações incorretas de IaC | Grupos de segurança do Terraform, IAM | Analise seu Terraform e corrija buckets S3 públicos |
Integração do Snyk à CI | Análise no pipeline, interrupção de builds | Adicione o Snyk ao seu fluxo de trabalho de CI |
Instalação
git clone https://github.com/snyk-labs/snyk-learning-path-skill.git
cp -r snyk-learning-path-skill/snyk-learning-path ~/.claude/skills/Uso
/snyk-learn-path backend 2h SAST
/snyk-learn-path security champion
/snyk-learn-path DevOps 30m containersOu simplesmente descreva o que você quer:
Create a security learning path for our frontend team
I'm a new security champion. What should I learn first?Para quem é: equipes de engenharia que estão começando a usar o Snyk, security champions que criam programas de treinamento e desenvolvedores que querem uma formação estruturada em segurança, alinhada à base de código que usam no dia a dia.

O que é preciso para escrever código seguro com IA? Neste vídeo, você vai conhecer as práticas que a skill Snyk Learning Path ajuda as equipes a incorporar ao fluxo de trabalho diário.
Recursos relacionados da Snyk:
8. Awesome Claude Skills Security
Fonte: Eyadkelleh/awesome-claude-skills-security Estrelas: 19 Licença: MIT Última atualização: dezembro de 2025 SKILL.md verificado: Sim (7 arquivos SKILL.md nos diretórios seclists-categories/, além de agentes e comandos em .claude-plugin/)
Este plugin adota uma abordagem diferente das outras opções desta lista. Em vez de ensinar metodologias de segurança ao Claude, ele dá acesso a listas de palavras SecLists selecionadas, payloads de injeção e recursos de fuzzing, além de três agentes de IA especializados.
O que inclui
O repositório reúne subconjuntos cuidadosamente selecionados do SecLists (a ampla coleção de listas de palavras para testes de segurança):
Categoria | Conteúdo |
|---|---|
| Listas de palavras para fuzzing e testes de validação de entrada |
| Listas de senhas para testes de credenciais |
| Payloads de injeção (SQLi, XSS, injeção de comandos) |
| Listas de nomes de usuário para enumeração |
| Modelos de web shell |
| Recursos de correspondência de padrões para detecção |
3 agentes de IA:
bug-bounty-hunter.mdpara fluxos de trabalho estruturados de bug bountyctf-assistant.mdpara competições Capture the Flagpentest-advisor.mdpara testes de penetração guiados
Com os payloads do SecLists disponíveis diretamente no Claude, você pode pedir para ele testar pontos de injeção, gerar entradas para fuzzing ou sugerir listas de credenciais sem sair do terminal nem baixar listas de palavras manualmente.
Instalação
/plugin marketplace add Eyadkelleh/awesome-claude-skills-securityOu manualmente:
git clone https://github.com/Eyadkelleh/awesome-claude-skills-security.git
cp -r awesome-claude-skills-security/.claude-plugin/* ~/.claude/Uso
I found a potential SQL injection point at /api/search?q=. Generate test payloads.
Help me solve this CTF web challenge. Here's the source code.
I'm doing a bug bounty on example.com. Guide me through recon.Para quem é: caçadores de bug bounty, participantes de competições CTF e estudantes de segurança que querem acesso rápido a payloads e recursos de teste.
9. Claude Agentic Framework Security Skills
Fonte: dralgorhythm/claude-agentic-framework Estrelas: 15 Última atualização: fevereiro de 2026 SKILL.md verificado: Sim (5 arquivos SKILL.md com foco em segurança)
Este framework oferece mais de 74 skills em vários domínios, com uma categoria dedicada à segurança que reúne cinco skills voltadas à defesa: modelagem de ameaças, revisão de segurança, conformidade e gerenciamento de identidades.
Skills de segurança
/threat-modeling apresenta a metodologia STRIDE (falsificação, adulteração, repúdio, divulgação de informações, negação de serviço e elevação de privilégios) por meio de uma análise sistemática. Usa raciocínio sequencial para criar modelos de ameaças com pontuações DREAD/CVSS e gera documentos com estratégias de mitigação.
/security-review oferece uma lista abrangente para revisão de código, cobrindo autenticação, autorização, validação de entradas, codificação de saídas, criptografia, tratamento de erros e registros. Também detecta padrões de SQL injection, XSS, segredos embutidos no código e geração insegura de números aleatórios.
/application-security aborda o OWASP Top 10 (2021) com padrões de código seguro e orientações de prevenção para cada categoria.
/compliance oferece uma lista de verificação de conformidade de segurança para frameworks comuns.
/identity-access aborda padrões e práticas recomendadas de gerenciamento de identidade e acesso.
O framework também inclui uma skill de defense-in-depth na categoria de arquitetura, que aborda padrões de segurança em camadas.
Instalação
git clone https://github.com/dralgorhythm/claude-agentic-framework.git
cp -r claude-agentic-framework/.claude/skills/security/* ~/.claude/skills/Uso
Perform a threat model for this API using STRIDE
Review this authentication module for security issues
What compliance requirements apply to this healthcare data processing system?Para quem é: arquitetos de segurança, engenheiros de AppSec que fazem revisões de design e equipes que implementam processos de governança de segurança.
Recursos relacionados da Snyk:
Uma observação sobre segurança ao usar skills de segurança
Há uma ironia em usar skills de IA para melhorar sua postura de segurança, quando o próprio ecossistema de skills apresenta riscos. O estudo ToxicSkills da Snyk constatou que 13% das skills testadas continham falhas críticas de segurança, e algumas tentavam ativamente exfiltrar credenciais.
Antes de instalar qualquer skill:
Leia o arquivo
SKILL.mde todos os scripts incluídos. Skills são arquivos Markdown e scripts de shell, não binários compilados. Você pode ler cada linha.Verifique a origem. Skills de empresas de segurança consolidadas (como a Trail of Bits) e organizações conhecidas (como a Snyk) apresentam menos riscos.
Revise as permissões. O campo de frontmatter
allowed-toolsmostra quais ferramentas uma skill pode usar. Uma skill que precisa de acesso aoBashexige mais atenção do que outra que usa apenasReadeGrep.Faça uma análise com o Snyk. Se você já usa o Snyk Code ou a integração Snyk MCP, pode analisar os scripts das skills da mesma forma que analisa qualquer código.
As skills desta lista vêm de fontes confiáveis e têm licenças claras. Mas o princípio geral continua valendo: confie, mas verifique.
Protegendo o código aberto
A Snyk oferece licenças gratuitas de nível empresarial para projetos de código aberto por meio do nosso Secure Developer Program. Você mantém um projeto de código aberto? Se sim, queremos ajudar oferecendo acesso gratuito às nossas ferramentas e infraestrutura de segurança para desenvolvedores, referência no setor. Basta se inscrever pelo link acima. Vamos avaliar seu projeto e talvez divulgá-lo no nosso servidor do Discord, se você estiver de acordo.
Conclusão
Claude Skills ocupam um espaço ideal entre “apenas um prompt” e uma “integração completa”. Elas oferecem fluxos de trabalho estruturados e repetíveis para profissionais de segurança, sem exigir o trabalho de manter servidores MCP ou criar ferramentas personalizadas. Só a coleção da Trail of Bits cobre mais etapas do ciclo de auditoria de segurança do que muitas equipes documentam em seus procedimentos internos. Já as skills da Snyk levam a correção automatizada e o aprendizado de segurança direto ao terminal dos desenvolvedores.
A adoção de ferramentas de IA pela comunidade de cibersegurança não tem o objetivo de substituir a experiência. A ideia é eliminar atritos de tarefas que os profissionais de segurança já sabem fazer, mas consideram repetitivas: escrever regras de detecção com base em inteligência sobre ameaças, revisar código em busca de padrões de vulnerabilidades conhecidas, gerar documentação de auditoria e priorizar resultados de análise estática. As skills formalizam essa delegação.
Se você já usa o Claude Code em atividades de segurança, instalar algumas dessas skills é um investimento de cinco minutos que vale a pena desde a primeira vez que o Claude escreve uma regra YARA que compila de verdade, corrige uma vulnerabilidade de travessia de diretório validada por uma análise do Snyk ou detecta um padrão fail-open que você deixaria passar numa tarde de sexta-feira.
Seus fluxos de trabalho de segurança com IA estão introduzindo novos riscos enquanto aceleram todo o resto? Baixe o white paper A crise de segurança de IA no seu ambiente Python para entender os riscos ocultos do código gerado por IA e como protegê-lo na prática.
WHITE PAPER
A crise de segurança da IA no seu ambiente Python
Com o ritmo de desenvolvimento acelerando cada vez mais, você sabe o que o seu ambiente de IA pode acessar?