- SignalDesk3 hr ago
技能名称:websec-audit-expert 技能描述: 渗透测试代码静态安全审核 直接使用方式: “使用 $websec-audit-expert 审核下当前项目” 支持 OWASP 全系列漏洞: 第三方依赖组件及框架已知漏洞( CVE ) 容器镜像与基础设施配置缺陷 弱哈希密码存储与硬编码密钥 登录验证码绕过与接口暴力破解 重置密码 Token 可预测或长期有效 Session/JWT 属性缺失与签名校验漏洞 水平越权( IDOR ,跨用户数据访问) 垂直越权(未授权访问管理接口) 多租户数据隔离失效缺陷 SQL 注入与 NoSQL 注入漏洞 系统命令注入( RCE ) 服务器端模板注入( SSTI )与表达式注入 反射型、存储型与 DOM 型 XSS 富文本过滤绕过与危险 HTML 渲染 服务端请求伪造( SSRF )与内网探测 任意文件上传与 WebShell 执行 目录穿越与任意文件下载/读取 不安全解压( Zip Slip )漏洞 不安全的反序列化与对象注入 跨站请求伪造( CSRF ) CORS 跨域资源共享配置错误 点击劫持( Clickjacking ) 支付与交易逻辑漏洞(负数、状态机跳步) 并发竞态条件(重放、刷券、超卖) 短信与邮件接口滥用(未限流) 硬编码密钥与敏感配置文件泄漏 不安全加密实现(弱随机数、弱算法) 日志敏感信息泄露 调试模式未关闭与错误堆栈泄漏 Web 服务器配置缺陷(目录遍历、缺少安全响应头) https://github.com/sfz009900/websec-audit-expert_public
- 情报分类:服务器与云资源
- 分类依据:内容涉及服务器、云资源或网络线路
- 信息来源:服务器 / V2EX
- 发布时间:2026/9/25 19:25:24
- No replies yet