Agent Skills › PentesterFlow/agent

PentesterFlow/agent

GitHub

提供安全漏洞排查与报告的标准流程,指导使用curl等工具进行探测,并调用confirm_finding确认发现。

11 skills 1,265

Install All Skills

npx skills add PentesterFlow/agent --all -g -y
More Options

List skills in collection

npx skills add PentesterFlow/agent --list

Skills in Collection (11)

提供安全漏洞排查与报告的标准流程,指导使用curl等工具进行探测,并调用confirm_finding确认发现。
需要执行安全扫描或漏洞验证时 目标系统暴露了潜在的安全风险点
skills/_template/SKILL.md
npx skills add PentesterFlow/agent --skill my-skill -g -y
提供不安全反序列化漏洞的利用手册,涵盖Java、.NET、Python等格式的指纹识别与Gadget链构建,指导安全测试人员生成和利用Payload。
发现疑似反序列化的数据输入点 需要生成特定语言的反序列化Payload
skills/deserialize/SKILL.md
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL安全渗透测试指南,涵盖端点发现、Schema提取(含绕过WAF技巧)、鉴权漏洞(IDOR等)及DoS/注入攻击检测。
目标暴露/graphql或GraphiQL端点 需要测试GraphQL接口的安全性 进行API渗透测试
skills/graphql/SKILL.md
npx skills add PentesterFlow/agent --skill graphql -g -y
JWT安全测试技能,涵盖alg=none绕过、HS/RS混淆、kid注入及SSRF等攻击手法,用于伪造通过验证的JWT令牌。
需要对JWT令牌进行安全审计或渗透测试 目标系统使用JWT进行身份认证且存在潜在漏洞
skills/jwt/SKILL.md
npx skills add PentesterFlow/agent --skill jwt -g -y
Race/TOCTOU漏洞测试技能,通过单包攻击或HTTP流水线并发请求,检测礼品卡、余额、验证码等场景下的竞态条件与状态混淆问题。
需要测试礼品卡或优惠券重复使用 检查余额或限额扣减是否安全 验证2FA代码并发猜测风险 检测文件上传后的竞态读取
skills/race/SKILL.md
npx skills add PentesterFlow/agent --skill race -g -y
针对授权域名进行攻击面映射的侦察技能,涵盖被动子域枚举、存活探测及技术指纹识别。默认使用curl等基础工具,确保操作安全合规,适用于外部资产发现场景。
用户请求对特定域名进行攻击面映射 需要枚举子域名并探测其技术栈
skills/recon/SKILL.md
npx skills add PentesterFlow/agent --skill recon -g -y
提供 SSRF 漏洞测试流程,包括确认盲点、绕过过滤规则、探测云元数据及内部服务,并证明影响以生成报告。
目标参数接受 URL 或主机名 怀疑存在服务端请求伪造漏洞
skills/ssrf/SKILL.md
npx skills add PentesterFlow/agent --skill ssrf -g -y
针对服务端模板注入(SSTI)的渗透测试技能,涵盖指纹识别引擎、构造多引擎探针及利用特定漏洞实现RCE或沙箱逃逸。
用户输入被反射到服务端模板中 {{7*7}} 渲染结果为 49
skills/ssti/SKILL.md
npx skills add PentesterFlow/agent --skill ssti -g -y
针对 Supabase 前端的 RLS 安全审计技能,通过提取前端 anon key 和 URL,测试匿名访问下的数据泄露(SELECT)及写入滥用(INSERT/UPDATE/DELETE),验证 Row-Level Security 配置是否有效。
目标应用使用 Supabase 服务 发现前端 JS 中包含 Supabase anon JWT 检测到 /rest/v1/ 或 /auth/v1/ 等 Supabase API 请求
skills/supabase/SKILL.md
npx skills add PentesterFlow/agent --skill supabase -g -y
自动化子域接管检测流程,通过扫描悬空CNAME/NS记录、匹配HTTP指纹并验证影响范围,辅助安全测试人员高效发现高危漏洞。
需要检测子域接管风险 枚举悬空DNS记录 验证第三方服务未占用资源
skills/takeover/SKILL.md
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎手册,指导对特定端点进行IDOR、注入、SSRF及已知CVE的手动验证。强调使用curl生成真实PoC和具体影响评估,避免依赖重型扫描器,确保发现的可复现性。
需要对指定主机或端点进行安全测试 已完成侦察并获取目标列表 需要验证特定漏洞如IDOR、注入或CVE
skills/webvuln/SKILL.md
npx skills add PentesterFlow/agent --skill webvuln -g -y

Home - Wiki
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-08-13 02:27
浙ICP备14020137号-1 $Map of visitor$