Agent Skills
› PentesterFlow/agent
PentesterFlow/agent
GitHub安全测试技能,用于对目标进行HTTP探测、漏洞验证及报告生成。适用于需要执行安全检查、扫描或确认发现的安全任务场景。
Install All Skills
npx skills add PentesterFlow/agent --all -g -y
Skills in Collection (11)
安全测试技能,用于对目标进行HTTP探测、漏洞验证及报告生成。适用于需要执行安全检查、扫描或确认发现的安全任务场景。
需要对目标URL进行HTTP请求探测
需要执行安全扫描或漏洞验证
需要报告已确认的安全发现
npx skills add PentesterFlow/agent --skill my-skill -g -y
提供不安全反序列化漏洞的指纹识别与利用指南,涵盖Java、.NET、Python等格式,指导构建有效Gadget链进行RCE验证。
检测到可疑的反序列化数据(如Java序列化、PHP unserialize、Python pickle)
发现参数或Cookie直接反序列化用户输入
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL安全渗透测试指南,涵盖端点发现、Schema提取(含绕过WAF)、鉴权漏洞(IDOR)、查询批处理及DoS等攻击面检测。
目标暴露/graphql或GraphiQL端点
需要进行GraphQL接口安全审计
探测GraphQL鉴权与注入漏洞
npx skills add PentesterFlow/agent --skill graphql -g -y
JWT攻击剧本,涵盖算法混淆、kid注入、SSRF及弱密钥破解等场景,指导如何伪造通过服务器验证的认证令牌。
目标使用JWT进行身份验证
需要对JWT令牌进行安全测试或渗透
npx skills add PentesterFlow/agent --skill jwt -g -y
Race/TOCTOU漏洞测试指南,涵盖礼品卡、余额等场景的并发请求技巧。提供单包攻击和HTTP/1.1管道化方法,指导如何验证状态一致性以确认竞争条件存在。
需要测试并发竞争条件
怀疑存在TOCTOU漏洞
验证防重放或限流机制
进行安全渗透测试
npx skills add PentesterFlow/agent --skill race -g -y
提供Web目标外部侦察剧本,包括子域名枚举、存活探测和技术指纹识别。通过curl获取CT日志和OTX数据,自动去重并保存结果,用于映射授权测试的攻击面。
用户给定根域名并要求进行攻击面映射
需要执行被动子域名枚举或技术指纹识别
npx skills add PentesterFlow/agent --skill recon -g -y
SSRF漏洞测试技能,用于确认服务器端请求伪造原语,探测URL过滤机制,利用云元数据服务获取凭证,发现内部服务并证明影响。
目标参数接受URL或主机名输入
怀疑存在服务器端请求伪造漏洞
npx skills add PentesterFlow/agent --skill ssrf -g -y
针对服务端模板注入(SSTI)的渗透测试技能。通过多引擎指纹探测识别模板类型,并执行特定于引擎的Payload实现远程代码执行或沙箱逃逸。
用户输入被反射到服务端模板中
{{7*7}} 渲染结果为 49
npx skills add PentesterFlow/agent --skill ssti -g -y
针对 Supabase 项目的 RLS 安全审计技能,用于从前端 JS 提取密钥并测试匿名用户的 RLS 读取泄露与写入滥用漏洞。
目标应用使用 Supabase 作为后端服务
需要检测 Row-Level Security 配置缺陷
npx skills add PentesterFlow/agent --skill supabase -g -y
子域名接管检测技能,通过扫描悬空CNAME/NS记录并匹配HTTP指纹,验证第三方服务资源未占用风险。
发现子域名指向已失效的第三方服务
执行DNS记录枚举与解析分析
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎指南,针对特定端点进行IDOR、注入、SSRF等手动验证。强调使用curl生成真实PoC及具体影响分析,避免盲目扫描,确保发现具备实际危害性。
需要对已知主机或端点进行深度安全测试
已完成侦察并获取具体目标需验证漏洞
npx skills add PentesterFlow/agent --skill webvuln -g -y


