Uma fonte. Servida a cada papel, no seu ponto de mudança.
Cada use case mostra a dor real do papel, o aha do MCP, a tool e os IDs envolvidos.
CISO
Engenharia proporcional ao risco (L1/L2/L3), com cada controlo rastreável até à fonte e a uma versão imutável. Cross-check honesto, evidência verificável, postura defensável em auditoria.

O MCP entrega-te os requisitos certos no ficheiro certo. Implementas OAuth → recebes AUT-001 com PKCE S256, validação de state/nonce e snippet pronto a colar. IDs reais, para citares no PR.

Recebes os requisitos não-funcionais (RLS, envelope crypto por tenant, logs sem PII) com IDs e justificação. ADR pronta a defender — não mais um whiteboard a fingir rigor.

Para cada CTRL-* tens o conjunto de casos de teste obrigatórios e o padrão de evidência exigido (EP-*). Snippets Playwright incluídos, JUnit assinado no build.

Recebes os gates obrigatórios por artefacto e ambiente: SBOM CycloneDX, SCA, image scan, cosign + SLSA L3, Kyverno admission. Tudo com IDs e mecanismos concretos.

O agent `sbd-auditor` revê o PR contra os controlos exigidos pela superfície tocada. Threats catalogadas (THR-*), input validation (VAL-*), e o porquê tirado do capítulo.

Para cada feature, recebes os critérios Gherkin com IDs citáveis. Reset de password? `SES-003` + `ACC-001` com cenários de single-use e prevenção de enumeração.
Procurement
Recebes os requisitos contratuais por tier de risco (L1/L2/L3): SBOM CycloneDX 1.5, atestação BSIMM/SAMM, reporte 24h NIS2, com a cláusula pronta a anexar.
GRC / Legal
Atalho de norma a áreas do manual a ativar, com a disciplina honesta: cross-check ≠ conformidade. A IA não cria autoridade — a aprovação institucional continua a ser ato humano.
AI / Platform Team
`@shiftleftpt/sbd-toe-mcp`: 21 tools determinísticas, protocolo two-band (`data` + `next`), coverage-preserving, 13 personas prontas a instalar como skills.
Cinco audiências. Um substrato. Caminhos diferentes.
Cada papel recebe a sua dor, o aha, a tool e os IDs reais aplicáveis.
Postura defensável. Cross-check honesto. Sem teatro.
Os requisitos certos, no ficheiro certo. Dev · Arch · QA · DevSecOps · AppSec · PO.
Atalho norma → áreas. Sem fingir o veredicto.
Cláusulas, SBOM e janela de patch — com substância.
Segurança que os agentes consultam — e citam.
