security-reviewlisted
Install: claude install-skill luizsiqueira-eng/skills
# Security Review — validar, apontar e corrigir
Premissa: **código gerado por IA é código não confiável até passar por validação, testes e
revisão de segurança.** Isso vale para o código que você está revisando e para o que você mesmo
acabou de escrever.
| Modo | Quando | Escopo |
|---|---|---|
| **Auditoria** | "revisa a segurança do projeto" | o repositório inteiro |
| **Revisão de PR** | "revisa a segurança desse PR/diff" | só o que mudou (`git diff develop...HEAD`) |
| **Correção** | "corrige o que encontrou" | os achados aprovados, um por vez |
Sempre nesta ordem: **detectar → escanear → revisar → classificar → reportar → corrigir**.
Nunca corrija antes de reportar — a pessoa decide o que entra.
A referência completa (riscos, exemplos, checklists por tema) está em `checklist.md` nesta
pasta. Este arquivo é o procedimento.
## 1. Detectar a stack e o que há disponível
```bash
ls composer.json package.json requirements.txt pyproject.toml go.mod Dockerfile .env .env.example 2>/dev/null
```
| Encontrou | Stack | Sinais de IA/LLM no projeto |
|---|---|---|
| `composer.json` | PHP — Laravel se `laravel/framework` | `openai-php`, `anthropic` |
| `package.json` | Node/JS/TS — Express, Next, Nest, Fastify | `openai`, `@anthropic-ai/sdk`, `langchain`, `@pinecone-database`, `chromadb` |
| `requirements.txt` / `pyproject.toml` | Python — Django, FastAPI, Flask | `openai`, `anthropic`, `langchain`, `llama-index` |
Se houver sinais de LLM, a seção 5 é **obrigatória**. Verifique