Agent Skills
› PentesterFlow/agent
PentesterFlow/agent
GitHub安全技能,指导对目标进行HTTP探测与漏洞验证。通过curl或脚本执行请求,利用内置载荷和报告流程确认发现并生成修复建议。
Install All Skills
npx skills add PentesterFlow/agent --all -g -y
Skills in Collection (11)
安全技能,指导对目标进行HTTP探测与漏洞验证。通过curl或脚本执行请求,利用内置载荷和报告流程确认发现并生成修复建议。
需要对指定URL进行安全扫描
需要验证特定漏洞的存在
npx skills add PentesterFlow/agent --skill my-skill -g -y
提供不安全反序列化漏洞的利用手册,涵盖Java、.NET、Python等格式指纹识别及Gadget链生成方法。
检测到可疑的反序列化数据或参数
需要生成特定语言的恶意反序列化载荷
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL渗透测试技能,涵盖端点发现、Schema提取(含绕过WAF)、鉴权漏洞、批量查询及DoS攻击检测。
目标暴露/graphql端点
存在GraphiQL或Apollo界面
接收GraphQL查询请求
npx skills add PentesterFlow/agent --skill graphql -g -y
JWT攻击剧本,涵盖alg=none绕过、HS/RS混淆、kid注入及SSRF等漏洞利用,用于伪造认证令牌。
分析JWT令牌安全性
尝试伪造JWT令牌
测试JWT身份验证机制
npx skills add PentesterFlow/agent --skill jwt -g -y
针对竞态条件与TOCTOU漏洞的测试指南,涵盖礼品卡、余额等场景。提供单包攻击和HTTP/1.1管道爆破技术,用于验证并发处理中的状态混淆及重复消费风险。
需要测试接口是否存在并发竞争漏洞
检查一次性代码或优惠券是否可被重复使用
评估支付或转账逻辑在并行请求下的安全性
npx skills add PentesterFlow/agent --skill race -g -y
提供针对授权域名攻击面映射的侦察剧本,涵盖被动子域枚举、存活探测及技术指纹识别。强调使用curl等基础工具,避免扫描非目标资产,确保操作安全合规。
用户指定根域名或顶级域名
请求进行攻击面映射或子域发现
需要技术栈指纹识别
npx skills add PentesterFlow/agent --skill recon -g -y
SSRF漏洞测试与利用指南。涵盖盲SSRF确认、URL过滤绕过(含IPv6/重定向等)、云元数据获取及内部服务探测,旨在验证影响并生成报告。
参数接受URL或主机名
怀疑存在服务端请求伪造
npx skills add PentesterFlow/agent --skill ssrf -g -y
SSTI漏洞检测与利用技能。通过多引擎探针指纹识别模板引擎,并针对Jinja2、Twig等特定引擎执行RCE或沙箱逃逸。适用于用户输入经模板渲染的场景。
发现{{7*7}}被计算为49
怀疑存在服务端模板注入
npx skills add PentesterFlow/agent --skill ssti -g -y
Supabase RLS 安全测试指南,用于发现前端暴露的匿名密钥及数据库行级安全策略配置错误导致的敏感数据泄露或越权写入。
目标应用使用 Supabase 服务
前端代码中包含 Supabase 匿名密钥
需要测试 RLS 策略有效性
npx skills add PentesterFlow/agent --skill supabase -g -y
子域名接管检测技能。通过枚举子域名,识别指向未使用第三方资源的悬空CNAME/NS记录,结合HTTP指纹确认漏洞并生成证明,用于发现高严重性安全缺陷。
检测子域名接管漏洞
扫描悬空CNAME或NS记录
验证第三方资源未占用状态
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎剧本,指导对特定端点进行IDOR、注入、SSRF及已知CVE的手动测试。强调使用curl生成真实PoC和具体影响评估,避免盲目使用重型扫描器。
收到经过侦察确认的具体主机或端点
需要对特定应用进行安全审计或渗透测试
npx skills add PentesterFlow/agent --skill webvuln -g -y


