Agent Skills › PentesterFlow/agent

PentesterFlow/agent

GitHub

用于安全测试的技能,指导执行目标探测、漏洞验证及报告生成。适用于发现可疑请求或需对指定目标进行授权安全审计的场景。

11 skills 1,168

Install All Skills

npx skills add PentesterFlow/agent --all -g -y
More Options

List skills in collection

npx skills add PentesterFlow/agent --list

Skills in Collection (11)

用于安全测试的技能,指导执行目标探测、漏洞验证及报告生成。适用于发现可疑请求或需对指定目标进行授权安全审计的场景。
需要扫描目标URL的安全性 发现可疑请求需进一步验证
skills/_template/SKILL.md
npx skills add PentesterFlow/agent --skill my-skill -g -y
针对不安全反序列化漏洞的渗透测试指南,涵盖Java、.NET、Python等多语言格式指纹识别及Gadget链生成方法。
发现参数或Cookie包含序列化数据 疑似存在不安全反序列化漏洞
skills/deserialize/SKILL.md
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL渗透测试指南,涵盖端点发现、Schema提取及授权越权、批量查询、DoS和注入等漏洞检测。
目标存在/graphql或GraphiQL端点 需要对GraphQL接口进行安全审计
skills/graphql/SKILL.md
npx skills add PentesterFlow/agent --skill graphql -g -y
提供JWT安全测试与攻击利用指南,涵盖alg=none绕过、HS/RS混淆、kid注入及SSRF等漏洞利用方法,旨在协助安全专家伪造或篡改JWT令牌以验证身份认证机制的安全性。
需要测试JWT认证安全性 发现系统使用JWT进行身份验证 尝试对JWT令牌进行渗透测试
skills/jwt/SKILL.md
npx skills add PentesterFlow/agent --skill jwt -g -y
针对竞态条件(Race Condition)和TOCTOU漏洞的测试指南,涵盖礼品卡、余额等场景。提供单包攻击及HTTP/1.1管道化等方法进行并发请求,验证状态一致性以确认漏洞。
需要测试接口是否存在竞态条件漏洞 需要检测礼品卡或优惠券是否可被重复使用 需要验证账户余额在并发操作下的安全性
skills/race/SKILL.md
npx skills add PentesterFlow/agent --skill race -g -y
用于对授权域名进行外部攻击面测绘,包括子域枚举、存活探测和技术指纹识别。默认使用curl和http工具,避免引入专用扫描器,确保操作精准合规。
用户提供根域名并要求映射攻击面 需要进行子域发现和被动侦察
skills/recon/SKILL.md
npx skills add PentesterFlow/agent --skill recon -g -y
提供 SSRF(服务端请求伪造)漏洞的深度测试流程,涵盖触发确认、过滤器绕过、云元数据访问及内部服务探测,旨在验证漏洞并证明潜在影响。
怀疑参数存在SSRF风险 需要绕过URL过滤机制 尝试访问云厂商元数据接口
skills/ssrf/SKILL.md
npx skills add PentesterFlow/agent --skill ssrf -g -y
针对服务端模板注入(SSTI)漏洞的自动化检测与利用指南。涵盖Jinja2、Twig等主流引擎指纹识别及RCE提权步骤,辅助安全测试人员快速验证漏洞并获取权限。
用户输入被反射到服务器端模板中 {{7*7}}渲染结果为49而非字面量
skills/ssti/SKILL.md
npx skills add PentesterFlow/agent --skill ssti -g -y
针对Supabase的RLS配置审计技能,用于在前端JS中提取项目URL和密钥,映射表结构,并测试匿名状态下的数据读取泄露及写入滥用风险。
目标前端集成Supabase且暴露anon key 发现指向supabase.co的REST或Auth API请求
skills/supabase/SKILL.md
npx skills add PentesterFlow/agent --skill supabase -g -y
用于检测子域名接管漏洞的剧本。通过枚举子域名、解析CNAME/NS记录,匹配第三方服务指纹,确认悬空记录指向未占用的资源,并验证影响范围。
需要扫描子域名是否被接管 检查悬空的CNAME或NS记录 进行外部攻击面评估
skills/takeover/SKILL.md
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎手册,指导对特定端点进行IDOR、注入、认证缺陷及CVE的手动验证。强调使用curl生成真实PoC和具体影响声明,避免依赖重型扫描器,确保发现的可复现性和实际危害性。
需要对已知主机或端点进行Web安全测试 收到侦察结果后需验证特定漏洞如IDOR、注入或CVE
skills/webvuln/SKILL.md
npx skills add PentesterFlow/agent --skill webvuln -g -y

Home - Wiki
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-08-04 09:21
浙ICP备14020137号-1 $Map of visitor$