As políticas não chegam ao commit.
A organização tem normas, standards e obrigações. Mas entre a wiki, a auditoria e o PR há perda silenciosa.
Engenharia de software segura.
Transformamos políticas, standards e obrigações regulatórias em regras rastreáveis, versionadas e acionáveis no IDE, no PR, no pipeline e nos agentes de IA.

Manual, ontologia AppSec Core e servidor MCP — públicos e completos. Instale, leia e cite, sem conta e sem contrato. Funciona sozinho no IDE e nos agentes.
# 1. Run the MCP server locally
$ npx -y @shiftleftpt/sbd-toe-mcp
# 2. Point your MCP client to it (Claude, Cursor, Copilot, Windsurf, Zed)O conhecimento de segurança deixa de viver em wikis e auditorias. O manual público SbD-ToE é o open core; por cima assenta a sua overlay — políticas, standards e obrigações como Knowledge Graph governado e versionado. O mesmo MCP da ShiftLeft entrega-a com tools enterprise, no ponto de mudança, com IDs citáveis e evidência.
A ShiftLeft não vende mais uma ferramenta AppSec. Operacionalizamos Security by Design como conhecimento governado, rastreável e acionável no ponto de mudança — para humanos e agentes.
A organização tem normas, standards e obrigações. Mas entre a wiki, a auditoria e o PR há perda silenciosa.
Regras rastreáveis, versionadas e servidas no IDE, PR, pipeline e agentes, com IDs citáveis e evidência.
Sem pedir plataforma ou transformação. Primeiro: diagnóstico SbD, gaps por role/capítulo e roadmap priorizado.
Manual open source, MCP, ontologia, DOI, GitHub e no-capture site. Sem black box como primeira prova de confiança.
O que se compra é a capacidade de transformar políticas, standards e obrigações numa execução consistente no SDLC e nos agentes. O manual mostra como pensamos, versionamos e provamos.
Explorar o manual e a cobertura completa →Requisitos desestruturados de regulação (NIS2, DORA, CRA) e frameworks de segurança.
O AppSec Core normalizado. Sem lacunas silenciosas, com total preservação da cobertura científica.
Entregue de forma automática ao papel e agente certo no IDE, PR ou pipeline.
O mesmo conteúdo unificado, lido a partir de quatro ângulos diferentes que compõem sobre o mesmo substrato sólido — sem duplicações, sem contradições.
O que fazer no ciclo de vida de desenvolvimento de software (SDLC) e o porquê técnico.
CAPÍTULO 06 — DESENVOLVIMENTO SEGURO · AUT-001
Requisito: Fluxo de autenticação OAuth2 deve utilizar PKCE (RFC 7636).
Motivação: Prevenir interceção de authorization code em canais públicos de comunicação.O agente já está no IDE, no PR, no pipeline. O que lhe falta é o manual. O MCP entrega-lho ali — no point of execution — de forma determinística, com um ID citável e o porquê do capítulo certo. Não inventa. Não esquece.
Do discovery ao runtime: em cada etapa do SDLC o manual é entregue ao papel certo — determinístico, coverage-preserving, com ID citável e o porquê tirado do capítulo. Sem inventar. Sem esquecer.
Porquê · PKCE S256 + validação de state/nonce no fluxo OAuth2.
Separámos três problemas que o mercado mistura: proteger sistemas de IA, usar IA para entregar segurança, e trazer governance para o ponto de decisão.
"AI security" costuma significar uma de três coisas. Nós fazemos as três — e dizemos qual é qual. A mesma disciplina bounded-by-design aplicada aos dois lados da máquina: o agente que constrói, e o sistema de IA construído.
Shift Left AI não é uma categoria nova. É engenharia — proporcional ao risco, dos dois lados.
Sistemas IA/ML/agênticos tratados como software com superfície de ataque. Agente como principal, mandate · kill-switch · intent, audit por tool/budget, jailbreak detection, AI BOM (CycloneDX ml-bom), cross-check AI Act + CRA, técnicas MITRE ATLAS.
O MCP serve segurança aos agentes e copilots no ponto de mudança: grounding determinístico, cita IDs reais, nunca inventa. O agente recebe AUT-001 real — não uma alucinação plausível. 13 papéis como skills prontas a instalar.
Da corrida de auditoria no fim, para a activação no ponto de execução. Identificação da obrigação — AI Act, DORA, NIS2, CRA, GDPR — e a lente devolve as áreas do manual a activar, com evidência que traça até à fonte. A IA não cria autoridade; a aprovação é acto humano.
As ferramentas de "AI security" não sabem fazer segurança grounded. Os copilots que fazem não sabem nada sobre governar IA. Servimos segurança a agentes e sobre agentes — da mesma fonte.
O manual, a ontologia e o servidor MCP são open source e versionados. Issues, discussões e releases acontecem em público — auditáveis, citáveis, sem captura de leads.
Código, ontologia, snapshots de manual, servidor MCP. Apache-2.0 e CC BY-SA 4.0.
github.com/SbD-ToE15 capítulos, 31 fontes normalizadas, IDs citáveis. Sem registo.
Abrir o manualEste site não recolhe mensagens, leads, emails nem analytics de marketing.