ShiftLeft

Engenharia de software segura.

Security by Design no ponto de mudança

Security by Design,entregue onde o software muda.

Transformamos políticas, standards e obrigações regulatórias em regras rastreáveis, versionadas e acionáveis no IDE, no PR, no pipeline e nos agentes de IA.

From slate (static document) to iPad with live dashboard — security transforms when moved to the point of execution.
Conhecimento especializado. Entregue no ponto de mudança.
Open source · gratuito

Use o SbD-ToE hoje

Manual, ontologia AppSec Core e servidor MCP — públicos e completos. Instale, leia e cite, sem conta e sem contrato. Funciona sozinho no IDE e nos agentes.

# 1. Run the MCP server locally
$ npx -y @shiftleftpt/sbd-toe-mcp

# 2. Point your MCP client to it (Claude, Cursor, Copilot, Windsurf, Zed)
Comercial

Torne-o seu

O conhecimento de segurança deixa de viver em wikis e auditorias. O manual público SbD-ToE é o open core; por cima assenta a sua overlay — políticas, standards e obrigações como Knowledge Graph governado e versionado. O mesmo MCP da ShiftLeft entrega-a com tools enterprise, no ponto de mudança, com IDs citáveis e evidência.

  • A sua overlay: políticas, standards e obrigações como Knowledge Graph governado, sobre o core SbD-ToE
  • Coloca o conhecimento necessário onde é preciso: agentes, assistentes, IDE, PRs, pipelines
  • Postura defensável: cada requisito ligado a evidência, para humanos e agentes
open-source npm v0.10.131 AppSec references4k+ source claimsformal ontology10 AppSec Core slices75 control objectives251 requirements21 MCP tools · 13 rolesshacl-validateddoi:10.17605/OSF.IO/7T849
Porque falar connosco agora

Comece pequeno. Saia com um mapa defensável.

A ShiftLeft não vende mais uma ferramenta AppSec. Operacionalizamos Security by Design como conhecimento governado, rastreável e acionável no ponto de mudança — para humanos e agentes.

01 · Problema

As políticas não chegam ao commit.

A organização tem normas, standards e obrigações. Mas entre a wiki, a auditoria e o PR há perda silenciosa.

02 · Solução

Transformamos conhecimento em execução.

Regras rastreáveis, versionadas e servidas no IDE, PR, pipeline e agentes, com IDs citáveis e evidência.

03 · Como começamos

Assess & Roadmap.

Sem pedir plataforma ou transformação. Primeiro: diagnóstico SbD, gaps por role/capítulo e roadmap priorizado.

04 · Prova

O substrato é público.

Manual open source, MCP, ontologia, DOI, GitHub e no-capture site. Sem black box como primeira prova de confiança.

Prova pública

O manual não é a oferta. É a prova pública.

O que se compra é a capacidade de transformar políticas, standards e obrigações numa execução consistente no SDLC e nos agentes. O manual mostra como pensamos, versionamos e provamos.

Explorar o manual e a cobertura completa →
01 · Entradas de Cobertura
31Fontes Externas
4K+Source Claims / Descobertas

Requisitos desestruturados de regulação (NIS2, DORA, CRA) e frameworks de segurança.

SHACL-VALIDATED · DOI
02 · Corpus Unificado
10Slices
75Objetivos
251Requisitos

O AppSec Core normalizado. Sem lacunas silenciosas, com total preservação da cobertura científica.

03 · Ponto de Execução
13Papéis de AppSec
21Tools MCP

Entregue de forma automática ao papel e agente certo no IDE, PR ou pipeline.

O Manual de Engenharia

Quatro lentes, um só manual.

O mesmo conteúdo unificado, lido a partir de quatro ângulos diferentes que compõem sobre o mesmo substrato sólido — sem duplicações, sem contradições.

sbd-toe v1.0 // operational
Operacional Lens

O que fazer no ciclo de vida de desenvolvimento de software (SDLC) e o porquê técnico.

Foco no Engenheiro: Login OAuth2§ DETERMINISTIC
CAPÍTULO 06 — DESENVOLVIMENTO SEGURO · AUT-001
Requisito: Fluxo de autenticação OAuth2 deve utilizar PKCE (RFC 7636).
Motivação: Prevenir interceção de authorization code em canais públicos de comunicação.
« mesmo manual, quatro leituras »
Da prova à execução

As regras certas chegam ao papel certo, no momento da decisão.

Do manual ao point of execution

Um manual que um humano lê fica numa wiki. Os agentes não leem wikis.

O agente já está no IDE, no PR, no pipeline. O que lhe falta é o manual. O MCP entrega-lho ali — no point of execution — de forma determinística, com um ID citável e o porquê do capítulo certo. Não inventa. Não esquece.

§01 — Point of execution

Um manual. Todas as etapas. Cita IDs reais, nunca inventa.

Do discovery ao runtime: em cada etapa do SDLC o manual é entregue ao papel certo — determinístico, coverage-preserving, com ID citável e o porquê tirado do capítulo. Sem inventar. Sem esquecer.

Etapas do SDLC — pontos onde o MCP entrega o manualClica num ponto
Etapa
Código
Papel
Developer
Capítulo
Cap. 06 — Desenvolvimento Seguro
ID citado
AUT-001

Porquê · PKCE S256 + validação de state/nonce no fluxo OAuth2.

AI security, sem confusão

Governar a IA que entregas e a IA que entrega software.

Separámos três problemas que o mercado mistura: proteger sistemas de IA, usar IA para entregar segurança, e trazer governance para o ponto de decisão.

Dizer aos agentes o que fazer de forma governada, reprodutível e com grounding.

"AI security" costuma significar uma de três coisas. Nós fazemos as três — e dizemos qual é qual. A mesma disciplina bounded-by-design aplicada aos dois lados da máquina: o agente que constrói, e o sistema de IA construído.

Shift Left AI não é uma categoria nova. É engenharia — proporcional ao risco, dos dois lados.

A IA que entregas

Securing the AI

Sistemas IA/ML/agênticos tratados como software com superfície de ataque. Agente como principal, mandate · kill-switch · intent, audit por tool/budget, jailbreak detection, AI BOM (CycloneDX ml-bom), cross-check AI Act + CRA, técnicas MITRE ATLAS.

ARC-015REQ-AGN-001..004OPS-012..014
A IA que a entrega

Securing with AI

O MCP serve segurança aos agentes e copilots no ponto de mudança: grounding determinístico, cita IDs reais, nunca inventa. O agente recebe AUT-001 real — não uma alucinação plausível. 13 papéis como skills prontas a instalar.

AUT-001SES-003CTRL-identity-…
A regra, no momento da decisão

Shift AI governance left

Da corrida de auditoria no fim, para a activação no ponto de execução. Identificação da obrigação — AI Act, DORA, NIS2, CRA, GDPR — e a lente devolve as áreas do manual a activar, com evidência que traça até à fonte. A IA não cria autoridade; a aprovação é acto humano.

DORANIS2CRAGDPRAI Act (indexing)
As ferramentas de "AI security" não sabem fazer segurança grounded. Os copilots que fazem não sabem nada sobre governar IA. Servimos segurança a agentes e sobre agentes — da mesma fonte.
Ver o pilar Shift Left AIBenchmark MCP vs no-MCP — em medição, nunca claim.
Trabalho público, rastreável.

Sem formulários. Sem newsletter. O trabalho está no GitHub.

O manual, a ontologia e o servidor MCP são open source e versionados. Issues, discussões e releases acontecem em público — auditáveis, citáveis, sem captura de leads.

Este site não recolhe mensagens, leads, emails nem analytics de marketing.