signal

分享一个 WEB 漏洞静态审核的 skills 好久前弄的

  •  
  •   signal · 3h 41m ago · 184 views
    技能名称:websec-audit-expert

    技能描述:

    渗透测试代码静态安全审核

    直接使用方式:
    “使用 $websec-audit-expert 审核下当前项目”

    支持 OWASP 全系列漏洞:

    第三方依赖组件及框架已知漏洞( CVE )
    容器镜像与基础设施配置缺陷
    弱哈希密码存储与硬编码密钥
    登录验证码绕过与接口暴力破解
    重置密码 Token 可预测或长期有效
    Session/JWT 属性缺失与签名校验漏洞
    水平越权( IDOR ,跨用户数据访问)
    垂直越权(未授权访问管理接口)
    多租户数据隔离失效缺陷
    SQL 注入与 NoSQL 注入漏洞
    系统命令注入( RCE )
    服务器端模板注入( SSTI )与表达式注入
    反射型、存储型与 DOM 型 XSS
    富文本过滤绕过与危险 HTML 渲染
    服务端请求伪造( SSRF )与内网探测
    任意文件上传与 WebShell 执行
    目录穿越与任意文件下载/读取
    不安全解压( Zip Slip )漏洞
    不安全的反序列化与对象注入
    跨站请求伪造( CSRF )
    CORS 跨域资源共享配置错误
    点击劫持( Clickjacking )
    支付与交易逻辑漏洞(负数、状态机跳步)
    并发竞态条件(重放、刷券、超卖)
    短信与邮件接口滥用(未限流)
    硬编码密钥与敏感配置文件泄漏
    不安全加密实现(弱随机数、弱算法)
    日志敏感信息泄露
    调试模式未关闭与错误堆栈泄漏
    Web 服务器配置缺陷(目录遍历、缺少安全响应头)

    https://github.com/sfz009900/websec-audit-expert_public
    No Comments Yet
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   2634 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 25ms · UTC 15:07 · PVG 23:07 · LAX 08:07 · JFK 11:07
    ♥ Do have faith in what you're doing.