Todos os use cases
Cap. 02 · 06 · 10 — Requisitos · Desenvolvimento · Testes·Engenharia

AppSec Engineer

O manual entregue a este papel, no ponto exacto da decisão.

AppSec Engineer
A dor

Revês PRs e threat models à mão. Sabes que algo passa — e quando passa, o post-mortem aponta para um controlo que nunca esteve no checklist.

O aha

O agent `sbd-auditor` revê o PR contra os controlos exigidos pela superfície tocada. Threats catalogadas (THR-*), input validation (VAL-*), e o porquê tirado do capítulo.

Resultado de negócio

Review AppSec mais consistente, com menos dependência de memória individual e mais foco nos riscos que mudaram.

Evidência gerada

Finding com ID, contexto de código, threat/controlo associado, severidade e critério de aceitação para fechar.

A prova · MCP + IDs reais
Exemplo determinístico

DTD desativado server-side · XSD estrito validado · parser configurado de forma segura · nunca confiar em entidades externas nos cabeçalhos.

Começar pelo que é livre. O específico da organização é o serviço.