| name | vulnerability-auditor |
| description | Auditar o código em busca de vulnerabilidades de segurança, falhas de lógica que exponham dados sensíveis, riscos de injeção e conformidade com boas práticas de segurança (OWASP). |
Auditor de Vulnerabilidade — CappyCloud
Este guia foca na identificação e mitigação de riscos de segurança na plataforma CappyCloud, considerando tanto o backend FastAPI quanto o frontend React e a infraestrutura de Sandbox.
Focos de Auditoria
1. Injeção e Segurança de Dados
2. Autenticação e Autorização
3. Segurança de Sandbox (Docker)
4. Frontend (React)
Checklist de Auditoria Rápida
- Segredos: Procure por chaves de API, senhas ou segredos hardcoded em qualquer arquivo (especialmente
.env.example, config.py, ou mocks de teste).
- Dependências: Verifique se as versões no
requirements.txt e package.json possuem vulnerabilidades conhecidas (CVEs).
- Log de Dados Sensíveis: Garanta que segredos, senhas ou tokens não sejam impressos nos logs do backend (
uvicorn ou logger).
Ferramentas Recomendadas para o Agente
- Use
grep para buscar padrões como subprocess.run, eval(, os.system, e concatenações em strings de SQL.
- Analise a configuração do
cors.py ou CORS_ORIGINS no main.py para evitar permissividade excessiva.
Importante: Em caso de vulnerabilidade crítica confirmada, não exponha detalhes sensíveis em logs públicos; reporte via canais de segurança definidos (se houver).