Agent Skills
› PentesterFlow/agent
PentesterFlow/agent
GitHub通用技能模板,提供目标验证、命令执行及漏洞报告的标准流程,适用于各类安全测试与审计场景。
Install All Skills
npx skills add PentesterFlow/agent --all -g -y
Skills in Collection (11)
通用技能模板,提供目标验证、命令执行及漏洞报告的标准流程,适用于各类安全测试与审计场景。
需要执行标准化的安全测试步骤
进行漏洞验证与影响评估
生成包含修复建议的审计报告
npx skills add PentesterFlow/agent --skill my-skill -g -y
提供不安全反序列化漏洞的检测与利用指南,涵盖Java、.NET、Python等格式指纹识别及Gadget链构建方法。
发现可疑的反序列化数据(如rO0开头)
需要针对特定语言生成反序列化Payload
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL渗透测试指南,涵盖端点发现、Schema提取及鉴权绕过、批量查询、DoS和注入等漏洞检测。
目标暴露/graphql端点或GraphiQL界面
需要测试GraphQL接口的安全性
npx skills add PentesterFlow/agent --skill graphql -g -y
JWT攻击手册,指导如何伪造认证令牌。涵盖alg=none绕过、HS/RS混淆、kid注入及SSRF等漏洞利用技术,用于测试目标系统的JWT鉴权安全性。
需要测试或破解JWT令牌
发现目标使用JWT进行身份验证
分析JWT头部和载荷以寻找漏洞
npx skills add PentesterFlow/agent --skill jwt -g -y
针对竞态条件和TOCTOU漏洞的测试指南,涵盖礼品卡、余额等场景。提供单包攻击和HTTP流水线两种利用方法,并说明如何验证状态不一致以确认漏洞存在。
需要测试并发请求下的逻辑缺陷
检查一次性代码或余额是否被重复使用
评估文件上传与读取之间的时间竞争
npx skills add PentesterFlow/agent --skill race -g -y
用于授权范围内的外部攻击面侦察,通过被动子域名枚举、存活探测和技术指纹识别来映射目标域名的攻击面。
用户指定根域名并要求进行攻击面映射
需要收集子域名列表和服务器技术栈信息
npx skills add PentesterFlow/agent --skill recon -g -y
针对SSRF漏洞的渗透测试指南,涵盖确认漏洞、绕过过滤、探测云元数据及内部服务、验证影响并生成报告。
参数疑似被服务端请求
需要测试SSRF漏洞
npx skills add PentesterFlow/agent --skill ssrf -g -y
提供服务端模板注入(SSTI)的自动化检测与利用流程,涵盖多引擎指纹识别及针对Jinja2、Twig等主流框架的RCE漏洞利用技巧。
用户输入被反射到服务器端模板中
检测到{{7*7}}渲染为49
npx skills add PentesterFlow/agent --skill ssti -g -y
针对Supabase项目的RLS安全测试技能,通过提取前端anon key并映射OpenAPI表结构,验证匿名状态下的数据读取泄露与写入滥用风险。
目标前端连接*.supabase.co
发现anon JWT或/rest/v1/请求
npx skills add PentesterFlow/agent --skill supabase -g -y
子域名接管检测技能,通过枚举子域名、解析DNS记录并匹配HTTP指纹,发现指向未占用第三方资源的悬空CNAME/NS记录,验证接管风险。
需要检测目标是否存在子域名接管漏洞
对授权范围内的域名进行DNS悬空记录扫描
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎手册,指导在特定端点测试IDOR、注入、认证缺陷及CVE。强调使用curl手动验证真实PoC和具体影响,禁止理论化报告,优先手动探测而非重型扫描器。
收到具体主机或端点进行安全测试
执行完recon技能后需深入检测漏洞
npx skills add PentesterFlow/agent --skill webvuln -g -y


