← Todos os use cases
Cap. 02 · 06 · 10 — Requisitos · Desenvolvimento · Testes·Engenharia
AppSec Engineer
O manual entregue a este papel, no ponto exacto da decisão.

A dor
Revês PRs e threat models à mão. Sabes que algo passa — e quando passa, o post-mortem aponta para um controlo que nunca esteve no checklist.
O aha
O agent `sbd-auditor` revê o PR contra os controlos exigidos pela superfície tocada. Threats catalogadas (THR-*), input validation (VAL-*), e o porquê tirado do capítulo.
Resultado de negócio
Review AppSec mais consistente, com menos dependência de memória individual e mais foco nos riscos que mudaram.
Evidência gerada
Finding com ID, contexto de código, threat/controlo associado, severidade e critério de aceitação para fechar.
A prova · MCP + IDs reais
Exemplo determinístico
DTD desativado server-side · XSD estrito validado · parser configurado de forma segura · nunca confiar em entidades externas nos cabeçalhos.
Começar pelo que é livre. O específico da organização é o serviço.
Outros papéis
Cap. 00 Fundamentos · 01 Classificação · 14 Governança
CISO
Cap. 06 — Desenvolvimento Seguro
Developer
Cap. 03 Threat Modeling · 04 Arquitetura Segura
Solution Architect
Cap. 10 — Testes de Segurança
Test Manager / QA
Cap. 07 CI/CD · 08 IaC · 09 Containers · 11 Deploy
DevSecOps
Cap. 02 Requisitos (+ 01 Classificação)
Product Owner
