Agent Skills › PentesterFlow/agent

PentesterFlow/agent

GitHub

通用技能模板,提供目标验证、命令执行及漏洞报告的标准流程,适用于各类安全测试与审计场景。

11 skills 1,341

Install All Skills

npx skills add PentesterFlow/agent --all -g -y
More Options

List skills in collection

npx skills add PentesterFlow/agent --list

Skills in Collection (11)

通用技能模板,提供目标验证、命令执行及漏洞报告的标准流程,适用于各类安全测试与审计场景。
需要执行标准化的安全测试步骤 进行漏洞验证与影响评估 生成包含修复建议的审计报告
skills/_template/SKILL.md
npx skills add PentesterFlow/agent --skill my-skill -g -y
提供不安全反序列化漏洞的检测与利用指南,涵盖Java、.NET、Python等格式指纹识别及Gadget链构建方法。
发现可疑的反序列化数据(如rO0开头) 需要针对特定语言生成反序列化Payload
skills/deserialize/SKILL.md
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL渗透测试指南,涵盖端点发现、Schema提取及鉴权绕过、批量查询、DoS和注入等漏洞检测。
目标暴露/graphql端点或GraphiQL界面 需要测试GraphQL接口的安全性
skills/graphql/SKILL.md
npx skills add PentesterFlow/agent --skill graphql -g -y
JWT攻击手册,指导如何伪造认证令牌。涵盖alg=none绕过、HS/RS混淆、kid注入及SSRF等漏洞利用技术,用于测试目标系统的JWT鉴权安全性。
需要测试或破解JWT令牌 发现目标使用JWT进行身份验证 分析JWT头部和载荷以寻找漏洞
skills/jwt/SKILL.md
npx skills add PentesterFlow/agent --skill jwt -g -y
针对竞态条件和TOCTOU漏洞的测试指南,涵盖礼品卡、余额等场景。提供单包攻击和HTTP流水线两种利用方法,并说明如何验证状态不一致以确认漏洞存在。
需要测试并发请求下的逻辑缺陷 检查一次性代码或余额是否被重复使用 评估文件上传与读取之间的时间竞争
skills/race/SKILL.md
npx skills add PentesterFlow/agent --skill race -g -y
用于授权范围内的外部攻击面侦察,通过被动子域名枚举、存活探测和技术指纹识别来映射目标域名的攻击面。
用户指定根域名并要求进行攻击面映射 需要收集子域名列表和服务器技术栈信息
skills/recon/SKILL.md
npx skills add PentesterFlow/agent --skill recon -g -y
针对SSRF漏洞的渗透测试指南,涵盖确认漏洞、绕过过滤、探测云元数据及内部服务、验证影响并生成报告。
参数疑似被服务端请求 需要测试SSRF漏洞
skills/ssrf/SKILL.md
npx skills add PentesterFlow/agent --skill ssrf -g -y
提供服务端模板注入(SSTI)的自动化检测与利用流程,涵盖多引擎指纹识别及针对Jinja2、Twig等主流框架的RCE漏洞利用技巧。
用户输入被反射到服务器端模板中 检测到{{7*7}}渲染为49
skills/ssti/SKILL.md
npx skills add PentesterFlow/agent --skill ssti -g -y
针对Supabase项目的RLS安全测试技能,通过提取前端anon key并映射OpenAPI表结构,验证匿名状态下的数据读取泄露与写入滥用风险。
目标前端连接*.supabase.co 发现anon JWT或/rest/v1/请求
skills/supabase/SKILL.md
npx skills add PentesterFlow/agent --skill supabase -g -y
子域名接管检测技能,通过枚举子域名、解析DNS记录并匹配HTTP指纹,发现指向未占用第三方资源的悬空CNAME/NS记录,验证接管风险。
需要检测目标是否存在子域名接管漏洞 对授权范围内的域名进行DNS悬空记录扫描
skills/takeover/SKILL.md
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎手册,指导在特定端点测试IDOR、注入、认证缺陷及CVE。强调使用curl手动验证真实PoC和具体影响,禁止理论化报告,优先手动探测而非重型扫描器。
收到具体主机或端点进行安全测试 执行完recon技能后需深入检测漏洞
skills/webvuln/SKILL.md
npx skills add PentesterFlow/agent --skill webvuln -g -y

ホーム - Wiki
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-09-08 22:51
浙ICP备14020137号-1 $お客様$