Agent Skills
› Awarexone/Agentic-Bug-Hunter
Awarexone/Agentic-Bug-Hunter
GitHub漏洞狩猎主协调器,结合五阶段工作流与批判性思维框架。用于启动狩猎、切换目标或迷茫时,指导思考方向并路由至具体技能。
Install All Skills
npx skills add Awarexone/Agentic-Bug-Hunter --all -g -y
Skills in Collection (16)
漏洞狩猎主协调器,结合五阶段工作流与批判性思维框架。用于启动狩猎、切换目标或迷茫时,指导思考方向并路由至具体技能。
开始漏洞狩猎会话
切换测试目标
感到迷茫不知下一步该做什么
npx skills add Awarexone/Agentic-Bug-Hunter --skill bb-methodology -g -y
针对CI/CD流水线(GitHub Actions等)的安全审计技能,涵盖工作流注入、密钥泄露、供应链攻击等场景。提供自动化扫描工具及手动分析指南,用于发现并验证高危漏洞。
需要审计CI/CD流水线安全性
检查GitHub Actions或Jenkins配置漏洞
寻找工作流注入或密钥泄露风险
npx skills add Awarexone/Agentic-Bug-Hunter --skill cicd-security -g -y
提供针对漏洞赏金计划的凭证攻击流水线,涵盖目标评估、词表生成、泄露检查及喷洒模式选择,旨在合规前提下提升初始访问成功率。
需要评估是否对目标执行凭证攻击
选择喷洒模式或处理速率限制策略
npx skills add Awarexone/Agentic-Bug-Hunter --skill credential-attack -g -y
GraphQL安全审计技能,涵盖情报收集、注入、授权绕过及DoS测试。提供自动化脚本与手动检查清单,用于评估GraphQL端点安全性。
需要对GraphQL API进行安全渗透测试
发现目标存在/graphql或/api/graphql端点
需要检查GraphQL特有的漏洞如Introspection滥用和IDOR
npx skills add Awarexone/Agentic-Bug-Hunter --skill graphql-audit -g -y
用于编写HackerOne/Bugcrowd等平台漏洞报告的规范,强调影响优先、人类语气和证据确凿。提供标题公式、CVSS评分、报告模板及提交前检查清单,确保高质量交付。
验证漏洞后准备提交报告
需要生成标准化的安全漏洞报告
撰写漏洞标题或影响陈述
npx skills add Awarexone/Agentic-Bug-Hunter --skill report-writing -g -y
提供XSS、SSRF等多种漏洞的Payload、绕过技巧及提交规则,用于渗透测试和漏洞验证。
需要特定漏洞Payload
询问绕过技术
确认漏洞可提交性
npx skills add Awarexone/Agentic-Bug-Hunter --skill security-arsenal -g -y
提供漏洞提交前的7步验证门禁,用于评估利用可行性、影响范围、作用域及已知状态,过滤无效报告,提升漏洞提交质量与有效性。
编写安全漏洞报告前
评估潜在漏洞的有效性
判断漏洞是否应被提交
npx skills add Awarexone/Agentic-Bug-Hunter --skill triage-validation -g -y
Web2资产发现与侦察流水线,涵盖子域名枚举、存活主机探测、URL爬取及JS分析。用于自动化构建目标攻击面视图,辅助安全测试前的信息收集。
启动针对Web2目标的侦察任务
需要发现子域名或映射攻击面
询问资产发现策略
npx skills add Awarexone/Agentic-Bug-Hunter --skill web2-recon -g -y
提供Web3智能合约安全审计指南,涵盖10类DeFi漏洞、事前评估信号及Foundry PoC模板,辅助进行Solidity/Rust合约审查与漏洞挖掘决策。
需要进行智能合约安全审计
评估DeFi项目是否值得进行漏洞狩猎
npx skills add Awarexone/Agentic-Bug-Hunter --skill web3-audit -g -y
完整的漏洞赏金工作流,涵盖资产发现、漏洞挖掘(含AI安全)、链式攻击验证及报告生成。强调实际危害证明,过滤理论漏洞,指导从侦察到提交的全流程。
漏洞赏金
渗透测试
漏洞挖掘
安全审计
信息收集
npx skills add Awarexone/Agentic-Bug-Hunter --skill bug-bounty -g -y
Argus是一套自动化安全扫描工具集,涵盖CORS、CRLF注入、NoSQL注入、JWT攻击及LLM红队测试等六大模块。通过离线检测与带外确认技术,高效发现Web应用及AI接口中的高危漏洞,辅助渗透测试与安全加固。
目标存在JSON API或登录端点
需要检测CORS配置错误
怀疑存在盲注或带外漏洞
需要对Chatbot或LLM进行红队测试
npx skills add Awarexone/Agentic-Bug-Hunter --skill argus -g -y
提供完整的漏洞赏金工作流,涵盖资产侦察、漏洞挖掘(含AI安全)、链式攻击构建及安全报告编写。强调实战危害验证,过滤理论漏洞,适用于各类渗透测试与代码审计任务。
漏洞赏金
渗透测试
漏洞挖掘
信息收集
安全审计
npx skills add Awarexone/Agentic-Bug-Hunter --skill bug-bounty -g -y
针对无法重放的签名请求,通过抓包验证、逆向JS/WASM等客户端签名逻辑,恢复必要参数以绕过反爬或签名校验,从而进入API进行IDOR等业务逻辑漏洞挖掘。
Burp Repeater重放签名请求失败
遇到401无效签名或403机器人检测
需要绕过客户端计算的反爬令牌
npx skills add Awarexone/Agentic-Bug-Hunter --skill client-reverse -g -y
提供Meme币和代币安全审计技能,涵盖Rug Pull检测(如蜜罐、隐藏铸造)、EVM/Solana权限分析、DEX流动性攻击及Token-2022扩展风险,用于投资尽职调查和安全审查。
Meme coin security audit
rug pull detection
token due diligence
honeypot check
npx skills add Awarexone/Agentic-Bug-Hunter --skill meme-coin-audit -g -y
移动端应用渗透测试技能,涵盖Android APK与iOS IPA。遵循运行时优先原则,通过代理抓包测试API,仅在流量加密时进行反编译和Hook分析,挖掘硬编码密钥、隐藏接口及WebView漏洞。
需要测试移动应用(Android/iOS)的安全风险
Web侦察发现瓶颈,需探索新的攻击面如隐藏API端点或硬编码密钥
目标应用存在SSL Pinning导致无法直接抓包
npx skills add Awarexone/Agentic-Bug-Hunter --skill mobile-pentest -g -y
Web2漏洞分类参考,涵盖IDOR、XSS、SQLi等26类漏洞的根因、检测模式、绕过技巧及实战案例,辅助安全测试与研究。
需要查找特定Web漏洞的检测方法或绕过技巧
学习Web安全漏洞原理及真实支付案例
npx skills add Awarexone/Agentic-Bug-Hunter --skill web2-vuln-classes -g -y


