用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/thiagofernandes1987-create/APEX --skill secure-delivery-pipeline命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
基于 SOC 职业分类
正在显示 SKILL.md
| name | secure-delivery-pipeline |
| description | "Preparando um deploy para `production` (obrigatório) ou `staging` (recomendado)" |
Pipeline DevSecOps que injeta 6 camadas de verificação de segurança em qualquer pipeline de entrega, transformando um deploy arriscado em uma entrega auditável e compliance-ready.
O domínio security tem skills excelentes e especializadas (dependency-auditor,
claude-code-security-review, security-pen-testing, incident-commander), mas nenhuma
skill as orquestra em sequência com gates. O resultado é que cada skill é invocada ad-hoc,
fora de ordem, ou simplesmente não é invocada — código chega à produção sem passar por todos
os gates. Esta super-skill resolve o gap crítico entre security e engineering_devops:
é o orquestrador declarativo do pipeline DevSecOps.
Use esta skill quando:
production (obrigatório) ou staging (recomendado)Para development: use security.claude-code-security-review diretamente — esta
super-skill tem overhead de pen-testing desnecessário em ambientes de desenvolvimento.
| Gate | Falha | Ação |
|---|---|---|
| Dependências | CRITICAL CVE | Bloquear imediatamente — não prosseguir |
| Code Review | OWASP Critical | Immediate remediation obrigatória antes de fase 3 |
| Pen Testing | Vulnerabilidade crítica | Bloquear deploy; escalar para security team |
| ISMS | Gap crítico | Escalar para CISO; não emitir gate_passed |
| Verificação | gate_passed == false | Retornar remediation_plan com prazo e owner |
| Qualquer fase | Timeout/erro | Tratar como gate_failed — nunca assumir segurança |
PHASE 1: dependency-auditor [SEMPRE]
→ Analisa package.json/requirements.txt/go.mod
→ Lista CVEs por severity
→ GATE: se CRITICAL CVE → STOP (bloquear pipeline)
PHASE 2: claude-code-security-review [SEMPRE]
→ OWASP Top 10 assessment
→ SQL injection, XSS, auth bypass, secret leakage
→ GATE: findings consolidados em security_report parcial
PHASE 3: security-pen-testing [SE production]
→ Mapeia endpoints expostos
→ Testa: injection, broken auth, IDOR, SSRF
→ GATE: todos os endpoints testados
PHASE 4: isms-audit-expert [SE ISO27001/SOC2 em compliance_frameworks]
→ Verifica controles por framework
→ Identifica compliance gaps
→ GATE: audit report com gaps priorizados
PHASE 5: incident-commander [SEMPRE]
→ Recebe risk report das fases anteriores
→ Gera runbook de resposta a incidentes
→ Define escalation matrix
PHASE 6: verification-before-completion [SEMPRE]
→ Re-executa scans seletivos
→ Confirma remediations com evidência
→ Emite: gate_passed = true/false
| Framework | Fases Obrigatórias | Gates Adicionais |
|---|---|---|
| ISO27001 | 1,2,3,4,5,6 | Annex A controls check |
| SOC2 | 1,2,4,6 | Trust Service Criteria |
| GDPR | 1,2,6 | PII data flow mapping |
| HIPAA | 1,2,4,6 | PHI access audit |