Agent Skills
› PentesterFlow/agent
PentesterFlow/agent
GitHub用于安全测试的技能,指导执行目标探测、漏洞验证及报告生成。适用于发现可疑请求或需对指定目标进行授权安全审计的场景。
Install All Skills
npx skills add PentesterFlow/agent --all -g -y
Skills in Collection (11)
用于安全测试的技能,指导执行目标探测、漏洞验证及报告生成。适用于发现可疑请求或需对指定目标进行授权安全审计的场景。
需要扫描目标URL的安全性
发现可疑请求需进一步验证
npx skills add PentesterFlow/agent --skill my-skill -g -y
针对不安全反序列化漏洞的渗透测试指南,涵盖Java、.NET、Python等多语言格式指纹识别及Gadget链生成方法。
发现参数或Cookie包含序列化数据
疑似存在不安全反序列化漏洞
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL渗透测试指南,涵盖端点发现、Schema提取及授权越权、批量查询、DoS和注入等漏洞检测。
目标存在/graphql或GraphiQL端点
需要对GraphQL接口进行安全审计
npx skills add PentesterFlow/agent --skill graphql -g -y
提供JWT安全测试与攻击利用指南,涵盖alg=none绕过、HS/RS混淆、kid注入及SSRF等漏洞利用方法,旨在协助安全专家伪造或篡改JWT令牌以验证身份认证机制的安全性。
需要测试JWT认证安全性
发现系统使用JWT进行身份验证
尝试对JWT令牌进行渗透测试
npx skills add PentesterFlow/agent --skill jwt -g -y
针对竞态条件(Race Condition)和TOCTOU漏洞的测试指南,涵盖礼品卡、余额等场景。提供单包攻击及HTTP/1.1管道化等方法进行并发请求,验证状态一致性以确认漏洞。
需要测试接口是否存在竞态条件漏洞
需要检测礼品卡或优惠券是否可被重复使用
需要验证账户余额在并发操作下的安全性
npx skills add PentesterFlow/agent --skill race -g -y
用于对授权域名进行外部攻击面测绘,包括子域枚举、存活探测和技术指纹识别。默认使用curl和http工具,避免引入专用扫描器,确保操作精准合规。
用户提供根域名并要求映射攻击面
需要进行子域发现和被动侦察
npx skills add PentesterFlow/agent --skill recon -g -y
提供 SSRF(服务端请求伪造)漏洞的深度测试流程,涵盖触发确认、过滤器绕过、云元数据访问及内部服务探测,旨在验证漏洞并证明潜在影响。
怀疑参数存在SSRF风险
需要绕过URL过滤机制
尝试访问云厂商元数据接口
npx skills add PentesterFlow/agent --skill ssrf -g -y
针对服务端模板注入(SSTI)漏洞的自动化检测与利用指南。涵盖Jinja2、Twig等主流引擎指纹识别及RCE提权步骤,辅助安全测试人员快速验证漏洞并获取权限。
用户输入被反射到服务器端模板中
{{7*7}}渲染结果为49而非字面量
npx skills add PentesterFlow/agent --skill ssti -g -y
针对Supabase的RLS配置审计技能,用于在前端JS中提取项目URL和密钥,映射表结构,并测试匿名状态下的数据读取泄露及写入滥用风险。
目标前端集成Supabase且暴露anon key
发现指向supabase.co的REST或Auth API请求
npx skills add PentesterFlow/agent --skill supabase -g -y
用于检测子域名接管漏洞的剧本。通过枚举子域名、解析CNAME/NS记录,匹配第三方服务指纹,确认悬空记录指向未占用的资源,并验证影响范围。
需要扫描子域名是否被接管
检查悬空的CNAME或NS记录
进行外部攻击面评估
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎手册,指导对特定端点进行IDOR、注入、认证缺陷及CVE的手动验证。强调使用curl生成真实PoC和具体影响声明,避免依赖重型扫描器,确保发现的可复现性和实际危害性。
需要对已知主机或端点进行Web安全测试
收到侦察结果后需验证特定漏洞如IDOR、注入或CVE
npx skills add PentesterFlow/agent --skill webvuln -g -y


