Agent Skills
› PentesterFlow/agent
PentesterFlow/agent
GitHub提供安全漏洞排查与报告的标准流程,指导使用curl等工具进行探测,并调用confirm_finding确认发现。
Install All Skills
npx skills add PentesterFlow/agent --all -g -y
Skills in Collection (11)
提供安全漏洞排查与报告的标准流程,指导使用curl等工具进行探测,并调用confirm_finding确认发现。
需要执行安全扫描或漏洞验证时
目标系统暴露了潜在的安全风险点
npx skills add PentesterFlow/agent --skill my-skill -g -y
提供不安全反序列化漏洞的利用手册,涵盖Java、.NET、Python等格式的指纹识别与Gadget链构建,指导安全测试人员生成和利用Payload。
发现疑似反序列化的数据输入点
需要生成特定语言的反序列化Payload
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL安全渗透测试指南,涵盖端点发现、Schema提取(含绕过WAF技巧)、鉴权漏洞(IDOR等)及DoS/注入攻击检测。
目标暴露/graphql或GraphiQL端点
需要测试GraphQL接口的安全性
进行API渗透测试
npx skills add PentesterFlow/agent --skill graphql -g -y
JWT安全测试技能,涵盖alg=none绕过、HS/RS混淆、kid注入及SSRF等攻击手法,用于伪造通过验证的JWT令牌。
需要对JWT令牌进行安全审计或渗透测试
目标系统使用JWT进行身份认证且存在潜在漏洞
npx skills add PentesterFlow/agent --skill jwt -g -y
Race/TOCTOU漏洞测试技能,通过单包攻击或HTTP流水线并发请求,检测礼品卡、余额、验证码等场景下的竞态条件与状态混淆问题。
需要测试礼品卡或优惠券重复使用
检查余额或限额扣减是否安全
验证2FA代码并发猜测风险
检测文件上传后的竞态读取
npx skills add PentesterFlow/agent --skill race -g -y
针对授权域名进行攻击面映射的侦察技能,涵盖被动子域枚举、存活探测及技术指纹识别。默认使用curl等基础工具,确保操作安全合规,适用于外部资产发现场景。
用户请求对特定域名进行攻击面映射
需要枚举子域名并探测其技术栈
npx skills add PentesterFlow/agent --skill recon -g -y
提供 SSRF 漏洞测试流程,包括确认盲点、绕过过滤规则、探测云元数据及内部服务,并证明影响以生成报告。
目标参数接受 URL 或主机名
怀疑存在服务端请求伪造漏洞
npx skills add PentesterFlow/agent --skill ssrf -g -y
针对服务端模板注入(SSTI)的渗透测试技能,涵盖指纹识别引擎、构造多引擎探针及利用特定漏洞实现RCE或沙箱逃逸。
用户输入被反射到服务端模板中
{{7*7}} 渲染结果为 49
npx skills add PentesterFlow/agent --skill ssti -g -y
针对 Supabase 前端的 RLS 安全审计技能,通过提取前端 anon key 和 URL,测试匿名访问下的数据泄露(SELECT)及写入滥用(INSERT/UPDATE/DELETE),验证 Row-Level Security 配置是否有效。
目标应用使用 Supabase 服务
发现前端 JS 中包含 Supabase anon JWT
检测到 /rest/v1/ 或 /auth/v1/ 等 Supabase API 请求
npx skills add PentesterFlow/agent --skill supabase -g -y
自动化子域接管检测流程,通过扫描悬空CNAME/NS记录、匹配HTTP指纹并验证影响范围,辅助安全测试人员高效发现高危漏洞。
需要检测子域接管风险
枚举悬空DNS记录
验证第三方服务未占用资源
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎手册,指导对特定端点进行IDOR、注入、SSRF及已知CVE的手动验证。强调使用curl生成真实PoC和具体影响评估,避免依赖重型扫描器,确保发现的可复现性。
需要对指定主机或端点进行安全测试
已完成侦察并获取目标列表
需要验证特定漏洞如IDOR、注入或CVE
npx skills add PentesterFlow/agent --skill webvuln -g -y


