Agent Skills › PentesterFlow/agent

PentesterFlow/agent

GitHub

通用安全技能,提供目标探测、漏洞验证及报告生成的标准化流程。适用于需要执行安全测试或渗透检查的场景。

11 skills 1,282

Install All Skills

npx skills add PentesterFlow/agent --all -g -y
More Options

List skills in collection

npx skills add PentesterFlow/agent --list

Skills in Collection (11)

通用安全技能,提供目标探测、漏洞验证及报告生成的标准化流程。适用于需要执行安全测试或渗透检查的场景。
需要进行安全扫描或漏洞探测 要求生成安全测试报告
skills/_template/SKILL.md
npx skills add PentesterFlow/agent --skill my-skill -g -y
针对不安全反序列化漏洞的渗透测试指南,涵盖Java、.NET、Python等多语言格式指纹识别与Gadget链构建。
检测到疑似反序列化数据 分析序列化参数或Cookie
skills/deserialize/SKILL.md
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL渗透测试指南,涵盖端点发现、Schema提取(含绕过WAF技巧)、鉴权漏洞及DoS等攻击测试。
目标暴露/graphql端点或GraphiQL 需要进行GraphQL安全审计
skills/graphql/SKILL.md
npx skills add PentesterFlow/agent --skill graphql -g -y
JWT攻击手册,涵盖算法混淆、kid注入、jku/x5u SSRF及弱密钥破解等场景,指导如何伪造通过服务端验证的认证令牌。
需要分析或攻击JWT身份验证机制 发现目标系统使用JWT进行鉴权
skills/jwt/SKILL.md
npx skills add PentesterFlow/agent --skill jwt -g -y
针对竞态条件与TOCTOU漏洞的渗透测试指南,涵盖礼品卡重复使用、余额双花及文件上传竞争等场景。提供Burp Turbo Intruder单包攻击和HTTP/1.1管道爆破等实战技术,用于验证并发处理逻辑的安全性。
需要测试礼品卡或优惠券的并发使用情况 检查余额转账或积分扣减是否存在竞态漏洞 评估文件上传流程中的TOCTOU风险 进行压力测试以发现并行请求导致的状态不一致
skills/race/SKILL.md
npx skills add PentesterFlow/agent --skill race -g -y
提供针对授权域名的外部攻击面测绘流程,包括子域名枚举、存活探测和技术指纹识别。指导使用curl等基础工具进行被动侦察,确保操作合规且高效。
用户请求对指定域名进行攻击面映射 需要执行子域名发现和存活探测
skills/recon/SKILL.md
npx skills add PentesterFlow/agent --skill recon -g -y
SSRF漏洞深度测试技能,指导通过绕过过滤、探测云元数据及内部服务来确认并利用服务端请求伪造漏洞,最终生成包含证据的影响报告。
目标参数接受URL或主机名输入 怀疑存在服务端服务器端请求伪造漏洞
skills/ssrf/SKILL.md
npx skills add PentesterFlow/agent --skill ssrf -g -y
针对服务端模板注入(SSTI)的渗透测试技能,涵盖Jinja2、Twig等主流引擎指纹识别与RCE利用。
发现用户输入被模板引擎渲染 怀疑存在SSTI漏洞
skills/ssti/SKILL.md
npx skills add PentesterFlow/agent --skill ssti -g -y
针对Supabase的RLS安全测试指南,通过前端提取密钥并映射API表,验证匿名访问下的数据泄露(SELECT)及写入滥用(INSERT/UPDATE/DELETE)风险。
目标前端使用Supabase服务 发现anon JWT或Supabase API请求
skills/supabase/SKILL.md
npx skills add PentesterFlow/agent --skill supabase -g -y
自动化子域名接管检测技能,通过扫描悬空CNAME/NS记录、匹配HTTP指纹并验证影响,辅助安全测试。
需要检测目标是否存在子域名接管风险 发现DNS记录指向已注销的第三方服务资源
skills/takeover/SKILL.md
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎手册,指导对特定端点进行IDOR、注入、SSRF等安全测试。强调手动验证真实PoC和具体影响,优先使用curl而非重型扫描器,涵盖CVE复现与访问控制检测。
需要对已知目标进行深度安全测试 发现潜在IDOR或注入点需手动验证 需要复现特定CVE漏洞
skills/webvuln/SKILL.md
npx skills add PentesterFlow/agent --skill webvuln -g -y

Главная - Вики-сайт
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-08-17 05:05
浙ICP备14020137号-1 $Гость$