Agent Skills
› PentesterFlow/agent
PentesterFlow/agent
GitHub提供安全测试流程,指导使用curl等工具进行目标探测、执行检查脚本及报告漏洞发现。
安装全部 Skills
npx skills add PentesterFlow/agent --all -g -y
集合内 Skills (11)
提供安全测试流程,指导使用curl等工具进行目标探测、执行检查脚本及报告漏洞发现。
需要对指定目标进行安全扫描或渗透测试
用户请求执行安全检查或漏洞验证
npx skills add PentesterFlow/agent --skill my-skill -g -y
提供不安全反序列化漏洞的检测与利用指南,涵盖Java、.NET、Python等格式指纹识别及Gadget链构造,辅助安全测试。
检测到疑似反序列化的数据输入(如Cookie、参数)
需要生成或利用特定语言的反序列化Payload
npx skills add PentesterFlow/agent --skill deserialize -g -y
GraphQL安全测试技能,用于发现端点、探测Schema(含绕过WAF技巧),并检测授权漏洞、查询批处理、别名过载、深度DoS及SQL/NoSQL注入等风险。
目标暴露/graphql或GraphiQL端点
需要测试GraphQL接口的安全性
npx skills add PentesterFlow/agent --skill graphql -g -y
JWT安全测试技能,指导对目标JWT进行解码、伪造及利用常见漏洞(如alg=none、HS/RS混淆、kid注入、SSRF等)以获取未授权访问权限。
需要对JWT令牌进行安全审计或渗透测试
尝试绕过基于JWT的身份验证机制
npx skills add PentesterFlow/agent --skill jwt -g -y
针对竞态条件与TOCTOU漏洞的测试指南,涵盖礼品卡重复使用、余额双重扣除及文件上传替换等场景。提供单包攻击、HTTP/1.1管道爆破及状态验证方法。
测试礼品卡或优惠券是否可重复使用
验证余额或限额检查是否存在并发漏洞
检测文件上传后的读写竞态风险
npx skills add PentesterFlow/agent --skill race -g -y
针对授权域名的外部攻击面测绘技能,通过被动子域名枚举、存活探测和技术指纹识别,构建目标资产清单。
用户请求对指定域名进行攻击面映射
需要枚举子域名或探测Web技术栈
npx skills add PentesterFlow/agent --skill recon -g -y
提供 SSRF 漏洞测试流程,包括确认原语、探测过滤器行为、利用云元数据及内部服务发现,最终证明影响并生成报告。
目标参数接受 URL 或主机名输入
怀疑存在服务端请求伪造漏洞
npx skills add PentesterFlow/agent --skill ssrf -g -y
针对服务端模板注入(SSTI)的渗透测试技能,涵盖指纹识别与多引擎利用。
发现用户输入被反射到模板中
{{7*7}}渲染为49
npx skills add PentesterFlow/agent --skill ssti -g -y
针对 Supabase 应用的 RLS 安全审计技能。通过提取前端 anon key,映射 OpenAPI 表结构,测试匿名访问下的数据泄露(SELECT)和写入滥用(INSERT/UPDATE/DELETE),验证行级安全策略配置是否正确。
目标应用使用 Supabase 服务
前端代码中包含 Supabase anon key
需要检测数据库行级安全策略漏洞
npx skills add PentesterFlow/agent --skill supabase -g -y
自动化子域名接管检测流程,通过扫描悬空CNAME/NS记录并匹配HTTP指纹,验证第三方服务资源未占用风险,辅助安全测试。
发现疑似悬空的子域名
进行外部攻击面侦察
需要验证DNS记录指向的第三方服务是否可被接管
npx skills add PentesterFlow/agent --skill takeover -g -y
Web漏洞狩猎剧本,指导Agent对指定端点进行IDOR、注入、SSRF及已知CVE的手动验证。强调使用curl生成真实PoC并评估具体影响,避免依赖重型扫描器,确保发现具备实际危害性。
需要测试特定端点的安全漏洞
完成侦察后需深入挖掘认证或访问控制缺陷
手动验证已知CVE是否存在
npx skills add PentesterFlow/agent --skill webvuln -g -y


