O que é pentest no vibe coding: cada wave dispara o teste de ataque
Pentest no vibe coding é o teste de ataque que roda depois de cada wave. Danilix implementa RLS e o harness verifica se a linha ficou protegida.
Pentest, no recorte de Danilix, é o teste de ataque que dispara depois de cada wave de implementação. Ele está na parte de segurança do SaaS com um PRD na tela: cada etapa é uma wave, a wave põe uma RLS, e o harness vai nessa mesma RLS verificar se a linha ficou protegida.
A WAVE
- 01Wave põe RLS
- 02Harness verifica se a linha ficou protegida
- 03Recon e pentest entram na wave
Enquanto as implementações correm, ele faz o teste de vulnerabilidade e invasão do próprio sistema. Recon e pentest entram na wave.
A wave que põe a RLS já dispara o ataque
Danilix mostra o PRD para o Ricardo ter uma noção do tamanho da instrução. Diz que não pode parar muito no que está acontecendo. Cada etapa daquele documento é uma wave, e a wave está em segurança.
Tô rodando um PRD aqui, filho. [...] Cada etapa aqui é uma wave, velho. [...] É, é parte de segurança, né? E aí o que acontece? Além de tá rodando as implementações, ao mesmo tempo eu mesmo tô fazendo o teste de vulnerabilidade e invasão do meu sistema, entendeu?
A unidade do teste é o que a wave acabou de escrever. O caso que ele descreve é a RLS: a implementação entra, o harness testa aquela regra, naquela hora. Foi o mesmo caminho de vibe coding para usar o harness antes de vender.
quando eu implemento, vai uma RLS e aí ele vai lá já mesmo nessa RLS que ele implementou, ele vai lá e faz o teste, verifica se realmente ficou protegido aquela RLS, entendeu? Aí ele já faz o recon, já faz o pain test. Então cada wave de implementação que ele vai colocando, automaticamente ele vai lá e executa o teste de ataque
Pain test, na fala, é pentest. Recon mapeia a superfície que a wave tocou. O teste de ataque tenta entrar por ali para ver se a proteção segura. A live mostra o harness nesse loop e o PRD em execução. O resultado de 1 ataque não entra no recorte.
Pentest no vibe coding é o teste amarrado à wave
Pentest é teste de penetração: tentativa autorizada de invasão no sistema dele, presa à proteção que a wave declarou. No vibe coding de Danilix, a wave que escreve a RLS é a wave que dispara o ataque contra essa RLS.
Em paralelo, outra instrução grande estava em execução. Ele aponta o bloco de isolação de cliente e o tamanho do que fazer em cada etapa, cada situação, com nível alto e crítico na tela. O harness segue rodando por wave.
Ele fala que não é especialista em cyber e que está protegendo a plataforma no máximo que consegue. O squad de segurança já existia no projeto. Ele desenvolveu o harness em cima disso e usa a casca do Claude Code para rodá-lo: um compilado de arquivos, markdown, JSON e skills juntas. O teste sai depois da implementação porque esse pacote está no projeto. Foi o mesmo caminho de vibe coding para clonar a mente do pentester no harness. Vale ver como isso terminou em comandos claude code.
O documento da blindagem sai com a wave
Ele vira para o Gabriel:
na real não não é nem prompt, tá ligado, Gabriel? É uma engenharia
O que essa engenharia deixa na tela, enquanto as waves correm, é documentação da blindagem. Ele aponta o documento de requisitos e lista o pacote: BRD, PRD, falhas e proteção, roadmap, testes, evidências. Em testes, o texto diz o que tem que testar e quais evidências guardar. Ele conta que o harness analisou a vulnerabilidade da parada e gerou um relatório.
A rotina, na fala dele, é complexa e detalhada. Segurança não cabe em rotina rápida. Danilix implementa a wave. O harness faz o recon, dispara o teste de ataque e registra no documento.
Na próxima sessão de vibe coding, quando a wave fechar uma RLS ou uma isolação, dispare o teste de ataque naquilo que acabou de entrar e guarde a evidência no documento da wave. Dá para assistir à live e ouvir o PRD virar wave, a RLS ser testada na hora e o pain test logo depois do recon.