| name | secure-delivery-pipeline |
| description | "Preparando um deploy para `production` (obrigatório) ou `staging` (recomendado)" |
Secure Delivery Pipeline — Super-Skill
Pipeline DevSecOps que injeta 6 camadas de verificação de segurança em qualquer pipeline
de entrega, transformando um deploy arriscado em uma entrega auditável e compliance-ready.
Why This Skill Exists
O domínio security tem skills excelentes e especializadas (dependency-auditor,
claude-code-security-review, security-pen-testing, incident-commander), mas nenhuma
skill as orquestra em sequência com gates. O resultado é que cada skill é invocada ad-hoc,
fora de ordem, ou simplesmente não é invocada — código chega à produção sem passar por todos
os gates. Esta super-skill resolve o gap crítico entre security e engineering_devops:
é o orquestrador declarativo do pipeline DevSecOps.
When to Use
Use esta skill quando:
- Preparando um deploy para
production (obrigatório) ou staging (recomendado)
- Iniciando um projeto que precisa de compliance (ISO27001, SOC2, GDPR, HIPAA)
- Respondendo a um incidente de segurança que exige auditoria completa
- Quer integrar security gates no pipeline CI/CD de forma declarativa
Para development: use security.claude-code-security-review diretamente — esta
super-skill tem overhead de pen-testing desnecessário em ambientes de desenvolvimento.
What If Fails
| Gate | Falha | Ação |
|---|
| Dependências | CRITICAL CVE | Bloquear imediatamente — não prosseguir |
| Code Review | OWASP Critical | Immediate remediation obrigatória antes de fase 3 |
| Pen Testing | Vulnerabilidade crítica | Bloquear deploy; escalar para security team |
| ISMS | Gap crítico | Escalar para CISO; não emitir gate_passed |
| Verificação | gate_passed == false | Retornar remediation_plan com prazo e owner |
| Qualquer fase | Timeout/erro | Tratar como gate_failed — nunca assumir segurança |
Orchestration Protocol
PHASE 1: dependency-auditor [SEMPRE]
→ Analisa package.json/requirements.txt/go.mod
→ Lista CVEs por severity
→ GATE: se CRITICAL CVE → STOP (bloquear pipeline)
PHASE 2: claude-code-security-review [SEMPRE]
→ OWASP Top 10 assessment
→ SQL injection, XSS, auth bypass, secret leakage
→ GATE: findings consolidados em security_report parcial
PHASE 3: security-pen-testing [SE production]
→ Mapeia endpoints expostos
→ Testa: injection, broken auth, IDOR, SSRF
→ GATE: todos os endpoints testados
PHASE 4: isms-audit-expert [SE ISO27001/SOC2 em compliance_frameworks]
→ Verifica controles por framework
→ Identifica compliance gaps
→ GATE: audit report com gaps priorizados
PHASE 5: incident-commander [SEMPRE]
→ Recebe risk report das fases anteriores
→ Gera runbook de resposta a incidentes
→ Define escalation matrix
PHASE 6: verification-before-completion [SEMPRE]
→ Re-executa scans seletivos
→ Confirma remediations com evidência
→ Emite: gate_passed = true/false
Compliance Framework Mapping
| Framework | Fases Obrigatórias | Gates Adicionais |
|---|
| ISO27001 | 1,2,3,4,5,6 | Annex A controls check |
| SOC2 | 1,2,4,6 | Trust Service Criteria |
| GDPR | 1,2,6 | PII data flow mapping |
| HIPAA | 1,2,4,6 | PHI access audit |
Diff History
- v00.36.0: Criado via OPP-Phase4-super-skills — DevSecOps pipeline super-skill