Agent Skills › PentesterFlow/agent

PentesterFlow/agent

GitHub

提供安全测试流程指导,包含使用curl和http工具进行目标探测、引用载荷文件执行检查脚本的具体命令,以及验证漏洞影响并调用confirm_finding报告发现的标准化步骤。

11 skills 1,311

Install All Skills

npx skills add PentesterFlow/agent --all -g -y
More Options

List skills in collection

npx skills add PentesterFlow/agent --list

Skills in Collection (11)

提供安全测试流程指导,包含使用curl和http工具进行目标探测、引用载荷文件执行检查脚本的具体命令,以及验证漏洞影响并调用confirm_finding报告发现的标准化步骤。
需要对外部目标进行HTTP探测或安全扫描 发现潜在漏洞需按标准流程复现并报告
skills/_template/SKILL.md
npx skills add PentesterFlow/agent --skill my-skill -g -y
针对不安全反序列化漏洞的利用指南,涵盖Java、.NET、Python等格式的指纹识别与Gadget链构造。
发现可疑的反序列化数据输入 需要生成特定语言的RCE利用载荷
skills/deserialize/SKILL.md
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL 安全测试手册,涵盖端点发现、Schema 提取(含绕过 WAF)、授权漏洞检测、查询批处理及 DoS 等渗透技巧。
目标暴露 GraphQL 端点 需要测试 GraphQL API 安全性
skills/graphql/SKILL.md
npx skills add PentesterFlow/agent --skill graphql -g -y
JWT攻击实战手册,涵盖算法混淆、kid注入、JKU/X5U SSRF及弱密钥破解等场景,指导如何解码、伪造和绕过JWT认证机制。
分析或测试JWT令牌安全性 尝试伪造JWT以绕过身份验证
skills/jwt/SKILL.md
npx skills add PentesterFlow/agent --skill jwt -g -y
提供竞态条件与TOCTOU漏洞的测试方法,涵盖单包攻击、HTTP/1.1流水线及文件状态混淆场景。指导通过并行请求绕过限流和验证逻辑,用于检测一次性代码、余额扣除等时序敏感业务的安全隐患。
需要测试并发请求导致的状态不一致 验证一次性优惠券或余额是否可重复使用 检查文件上传后的内容替换漏洞 评估2FA验证码的暴力破解防护
skills/race/SKILL.md
npx skills add PentesterFlow/agent --skill race -g -y
提供针对授权域名的外部攻击面映射流程,包括被动子域名枚举、存活探测和技术指纹识别。默认使用curl和内置工具,强调范围确认与安全操作规范。
用户请求对指定根域名进行攻击面映射 需要进行子域名发现和主机存活探测
skills/recon/SKILL.md
npx skills add PentesterFlow/agent --skill recon -g -y
提供SSRF漏洞深度测试流程,包括确认原语、绕过过滤规则、探测云元数据及内部服务,最终证明影响并生成报告。
目标参数接受URL或主机名 疑似服务端请求伪造漏洞
skills/ssrf/SKILL.md
npx skills add PentesterFlow/agent --skill ssrf -g -y
提供服务器端模板注入(SSTI)的检测与利用指南,涵盖引擎指纹识别及多种语言框架的RCE利用方法。
发现用户输入在模板中渲染为表达式结果 疑似存在服务端模板注入漏洞
skills/ssti/SKILL.md
npx skills add PentesterFlow/agent --skill ssti -g -y
Supabase RLS安全测试技能,用于从前端提取密钥并映射API,通过匿名请求验证行级安全配置缺陷,检测数据泄露及未授权写入风险。
目标应用使用Supabase后端 发现前端JS中包含anon或service_role密钥 观察到/rest/v1/、/auth/v1/等Supabase API请求
skills/supabase/SKILL.md
npx skills add PentesterFlow/agent --skill supabase -g -y
子域名接管检测技能,通过扫描悬空CNAME/NS记录并验证HTTP指纹,发现指向未占用第三方资源的漏洞。
需要检测子域名接管漏洞 枚举DNS记录中的悬空CNAME或NS
skills/takeover/SKILL.md
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎技能,指导Agent对特定端点进行IDOR、注入、认证缺陷等安全测试。强调使用curl手动验证PoC并输出具体影响,避免依赖重型扫描器。
需要测试指定主机或端点的Web安全漏洞 收到侦察结果后需进行深度漏洞利用验证
skills/webvuln/SKILL.md
npx skills add PentesterFlow/agent --skill webvuln -g -y

- 위키
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-08-28 12:02
浙ICP备14020137号-1 $방문자$