Agent Skills
› PentesterFlow/agent
PentesterFlow/agent
GitHub用于安全测试的技能,指导代理通过HTTP请求探测目标漏洞,执行扫描并报告发现的安全问题及修复建议。
安装全部 Skills
npx skills add PentesterFlow/agent --all -g -y
集合内 Skills (11)
用于安全测试的技能,指导代理通过HTTP请求探测目标漏洞,执行扫描并报告发现的安全问题及修复建议。
需要探测目标系统安全漏洞时
执行渗透测试或安全检查任务时
npx skills add PentesterFlow/agent --skill my-skill -g -y
提供不安全反序列化漏洞的渗透测试手册,涵盖Java、.NET、Python等多语言格式指纹识别与Gadget链构造,用于验证反序列化风险。
发现可疑的序列化数据或参数
需要验证反序列化漏洞是否存在
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL渗透测试手册,涵盖端点发现、Schema提取及授权漏洞、查询批处理等安全测试。
目标暴露/graphql端点
使用GraphiQL或Apollo
接收GraphQL查询
npx skills add PentesterFlow/agent --skill graphql -g -y
JWT安全测试技能,涵盖alg=none绕过、HS/RS混淆、kid注入及JKU/X5U SSRF等攻击手法,用于伪造或篡改JWT令牌以验证认证机制安全性。
需要测试JWT认证漏洞
发现目标系统使用JWT进行身份验证
尝试伪造或修改JWT令牌
npx skills add PentesterFlow/agent --skill jwt -g -y
Race/TOCTOU漏洞测试指南,涵盖礼品卡、余额等场景。提供单包攻击及HTTP/1.1管道化技术,指导并行请求触发竞态条件并验证状态不一致。
需要测试并发请求导致的业务逻辑漏洞
怀疑存在时间竞争或检查使用不同步的安全问题
npx skills add PentesterFlow/agent --skill race -g -y
提供针对授权域名的外部攻击面侦察流程,包括被动子域名枚举、存活探测及技术指纹识别。指导使用curl等基础工具从CT日志和OTX获取数据,并处理API异常与去重逻辑。
用户指定根域名或顶级域名并要求进行攻击面映射
需要进行子域名发现和主机存活探测
npx skills add PentesterFlow/agent --skill recon -g -y
提供 SSRF 漏洞测试流程,涵盖盲测确认、过滤绕过、云元数据访问及内部服务探测,用于验证服务器端请求伪造风险并生成报告。
目标参数疑似接受 URL 或主机名
需要测试服务器端请求伪造漏洞
npx skills add PentesterFlow/agent --skill ssrf -g -y
针对服务端模板注入(SSTI)漏洞的渗透测试技能,涵盖引擎指纹识别、多语言环境下的利用及RCE验证。
用户输入在模板中反射
{{7*7}}渲染为49
npx skills add PentesterFlow/agent --skill ssti -g -y
针对Supabase的RLS配置审计技能,通过提取前端anon key并测试API,验证是否存在未授权的数据读取(PII泄露)或写入(伪造记录)漏洞。
目标前端使用Supabase服务
发现包含supabase URL或anon JWT的前端代码
需要验证Row-Level Security策略有效性
npx skills add PentesterFlow/agent --skill supabase -g -y
用于检测子域名接管漏洞的剧本。通过枚举子域名,检查指向未托管资源的CNAME/NS记录,利用HTTP指纹确认悬空状态,并在授权范围内验证影响以证明风险。
发现子域名可能指向已删除或过期的第三方服务资源
需要批量扫描悬空的CNAME或NS记录以评估接管风险
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎指南,针对特定端点进行IDOR、注入、认证缺陷及CVE的手动验证。强调使用curl生成真实PoC并评估具体影响,避免盲目扫描。
需要测试特定端点的安全性
拥有目标主机或API地址需进行漏洞排查
手动验证已知CVE或业务逻辑漏洞
npx skills add PentesterFlow/agent --skill webvuln -g -y


