技能名称:websec-audit-expert
技能描述:
渗透测试代码静态安全审核
直接使用方式:
“使用 $websec-audit-expert 审核下当前项目”
支持 OWASP 全系列漏洞:
第三方依赖组件及框架已知漏洞( CVE )
容器镜像与基础设施配置缺陷
弱哈希密码存储与硬编码密钥
登录验证码绕过与接口暴力破解
重置密码 Token 可预测或长期有效
Session/JWT 属性缺失与签名校验漏洞
水平越权( IDOR ,跨用户数据访问)
垂直越权(未授权访问管理接口)
多租户数据隔离失效缺陷
SQL 注入与 NoSQL 注入漏洞
系统命令注入( RCE )
服务器端模板注入( SSTI )与表达式注入
反射型、存储型与 DOM 型 XSS
富文本过滤绕过与危险 HTML 渲染
服务端请求伪造( SSRF )与内网探测
任意文件上传与 WebShell 执行
目录穿越与任意文件下载/读取
不安全解压( Zip Slip )漏洞
不安全的反序列化与对象注入
跨站请求伪造( CSRF )
CORS 跨域资源共享配置错误
点击劫持( Clickjacking )
支付与交易逻辑漏洞(负数、状态机跳步)
并发竞态条件(重放、刷券、超卖)
短信与邮件接口滥用(未限流)
硬编码密钥与敏感配置文件泄漏
不安全加密实现(弱随机数、弱算法)
日志敏感信息泄露
调试模式未关闭与错误堆栈泄漏
Web 服务器配置缺陷(目录遍历、缺少安全响应头)
https://github.com/sfz009900/websec-audit-expert_public
这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。
https://www.v2ex.com/t/1244772
V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。
V2EX is a community of developers, designers and creative people.