| name | security-gate-injector |
| description | "Configurando um novo pipeline CI/CD e quer security gates desde o início" |
Security Gate Injector — Gap-Filling Skill
Pontes o gap Gap-2: security tem codebase-audit-pre-push mas engineering_devops não
tem gate de segurança no pipeline. Esta skill injeta a conexão declarativa.
Why This Skill Exists
O domínio security tem codebase-audit-pre-push — uma skill excelente para auditoria
de código antes do push. O domínio engineering_devops tem ci-cd-pipeline-builder e
release-manager. Porém, nenhuma skill conecta os dois: security scans não são
invocados automaticamente no pipeline CI/CD, dependendo de disciplina manual do desenvolvedor.
Esta skill resolve o Gap-2 identificado na análise de sinergia do APEX: injeta security
gates verificáveis nos pipelines de forma declarativa e auditável.
When to Use
Use esta skill quando:
- Configurando um novo pipeline CI/CD e quer security gates desde o início
- Um pipeline existente não tem security scan automatizado
- Quer elevar o
security_level de um pipeline (minimal → standard → strict)
- Preparando compliance para ISO27001/SOC2 (security gates são evidência de controle)
What If Fails
| Situação | Ação |
|---|
| Pipeline type não reconhecido | Gerar template genérico + instruções de adaptação manual |
| Overhead > 15 min | Sugerir: cache de dependências, scans em paralelo, scan incremental |
| Pipeline quebra após injeção | Rollback automático para original; reportar conflito específico |
block_on_critical=false + CRITICAL | Warning obrigatório no log; nunca silenciar |
Security Level Matrix
| Level | Gates Injetados | Overhead Est. |
|---|
| minimal | dependency scan (npm audit / pip-audit) | ~2 min |
| standard | dependency scan + LLM code review (OWASP Top 10) | ~5 min |
| strict | dependency + code review + secrets scan + SAST | ~10 min |
Pipeline Injection Points
jobs:
security-gate:
runs-on: ubuntu-latest
needs: [build]
steps:
- uses: actions/checkout@v4
- name: Dependency Audit
run: |
# injetado por security-gate-injector
npm audit --audit-level=critical # ou pip-audit, gradle audit, etc.
- name: APEX Security Review
run: |
# invoca security.codebase-audit-pre-push via APEX
echo "::set-output name=gate::passed"
deploy:
needs: [security-gate]
Diff History
- v00.36.0: Criado via OPP-Phase4-super-skills — Gap-2 bridge: security ↔ engineering_devops