Agent Skills
› PentesterFlow/agent
PentesterFlow/agent
GitHub提供安全测试流程指导,包含使用curl和http工具进行目标探测、引用载荷文件执行检查脚本的具体命令,以及验证漏洞影响并调用confirm_finding报告发现的标准化步骤。
Install All Skills
npx skills add PentesterFlow/agent --all -g -y
Skills in Collection (11)
提供安全测试流程指导,包含使用curl和http工具进行目标探测、引用载荷文件执行检查脚本的具体命令,以及验证漏洞影响并调用confirm_finding报告发现的标准化步骤。
需要对外部目标进行HTTP探测或安全扫描
发现潜在漏洞需按标准流程复现并报告
npx skills add PentesterFlow/agent --skill my-skill -g -y
针对不安全反序列化漏洞的利用指南,涵盖Java、.NET、Python等格式的指纹识别与Gadget链构造。
发现可疑的反序列化数据输入
需要生成特定语言的RCE利用载荷
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL 安全测试手册,涵盖端点发现、Schema 提取(含绕过 WAF)、授权漏洞检测、查询批处理及 DoS 等渗透技巧。
目标暴露 GraphQL 端点
需要测试 GraphQL API 安全性
npx skills add PentesterFlow/agent --skill graphql -g -y
JWT攻击实战手册,涵盖算法混淆、kid注入、JKU/X5U SSRF及弱密钥破解等场景,指导如何解码、伪造和绕过JWT认证机制。
分析或测试JWT令牌安全性
尝试伪造JWT以绕过身份验证
npx skills add PentesterFlow/agent --skill jwt -g -y
提供竞态条件与TOCTOU漏洞的测试方法,涵盖单包攻击、HTTP/1.1流水线及文件状态混淆场景。指导通过并行请求绕过限流和验证逻辑,用于检测一次性代码、余额扣除等时序敏感业务的安全隐患。
需要测试并发请求导致的状态不一致
验证一次性优惠券或余额是否可重复使用
检查文件上传后的内容替换漏洞
评估2FA验证码的暴力破解防护
npx skills add PentesterFlow/agent --skill race -g -y
提供针对授权域名的外部攻击面映射流程,包括被动子域名枚举、存活探测和技术指纹识别。默认使用curl和内置工具,强调范围确认与安全操作规范。
用户请求对指定根域名进行攻击面映射
需要进行子域名发现和主机存活探测
npx skills add PentesterFlow/agent --skill recon -g -y
提供SSRF漏洞深度测试流程,包括确认原语、绕过过滤规则、探测云元数据及内部服务,最终证明影响并生成报告。
目标参数接受URL或主机名
疑似服务端请求伪造漏洞
npx skills add PentesterFlow/agent --skill ssrf -g -y
提供服务器端模板注入(SSTI)的检测与利用指南,涵盖引擎指纹识别及多种语言框架的RCE利用方法。
发现用户输入在模板中渲染为表达式结果
疑似存在服务端模板注入漏洞
npx skills add PentesterFlow/agent --skill ssti -g -y
Supabase RLS安全测试技能,用于从前端提取密钥并映射API,通过匿名请求验证行级安全配置缺陷,检测数据泄露及未授权写入风险。
目标应用使用Supabase后端
发现前端JS中包含anon或service_role密钥
观察到/rest/v1/、/auth/v1/等Supabase API请求
npx skills add PentesterFlow/agent --skill supabase -g -y
子域名接管检测技能,通过扫描悬空CNAME/NS记录并验证HTTP指纹,发现指向未占用第三方资源的漏洞。
需要检测子域名接管漏洞
枚举DNS记录中的悬空CNAME或NS
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎技能,指导Agent对特定端点进行IDOR、注入、认证缺陷等安全测试。强调使用curl手动验证PoC并输出具体影响,避免依赖重型扫描器。
需要测试指定主机或端点的Web安全漏洞
收到侦察结果后需进行深度漏洞利用验证
npx skills add PentesterFlow/agent --skill webvuln -g -y


