init — fundação do projeto
Gera a especificação, as regras para a sua IA e os mecanismos de segurança — tudo de uma vez.
npx @vibeharness/cli init # interativo (recomendado)
npx @vibeharness/cli init --yes # padrões seguros, sem perguntas
npx @vibeharness/cli init --json # saída máquina-legível (agentes/CI)
Com MCP instalado
A tool vibe_init faz o mesmo — e o questionário de ameaça vira
perguntas da sua IA no chat (pendingQuestions).
O que é criado
SPEC.md— especificação técnica (regras de negócio, dados, arquitetura)CONSTITUTION.md— leis inegociáveis de arquitetura e segurançaLGPD_POLICY.md— checklist de conformidade LGPDthreat-model.json— modelo de ameaça estruturado
CLAUDE.md,.cursorrules,.cursor/rules/,.windsurfrules,.github/copilot-instructions.md,AGENTS.md- Skill do Claude Code + slash commands (
/status,/install,/prd,/plan,/pack,/audit,/doctor)
As regras obrigam: validação de toda entrada, zero segredos hardcoded, defesa contra prompt injection, SQL parametrizado, RLS, TDD em rotas críticas.
.github/workflows/security.yml— gitleaks + CVE audit + gate de score no CI (score ≥ 70 e zero findings críticos para o PR passar).git/hooks/pre-commit— bloqueia commit com chave de API (usa gitleaks quando instalado; senão, padrões embutidos)- Nada de
.vibe/auditignorepor padrão — ele só existe se você criar, para excluir falsos positivos da auditoria. Veja Segurança & LGPD.
O questionário de ameaça
O init pergunta (uma resposta rápida cada):
O projeto processa pagamentos?
Tem autenticação de usuários?
Armazena dados pessoais (LGPD)?
Escopo regulatório principal?
As respostas calibram as regras, a política LGPD e as recomendações do plan.