بنقرة واحدة
java-business-logic-audit
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
| name | java-business-logic-audit |
| description | Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。 |
传统的 SAST 工具和单纯的代码搜索很难发现“业务逻辑漏洞”,因为这类漏洞的代码在语法上完全正确,也没有直接调用危险的 Sink(如 Runtime.exec),而是业务流程设计存在缺陷。
本技能旨在指导 AI 像高级安全研究员一样,深入理解代码的业务意图,排查逻辑盲区。
UserController, OrderController, PaymentController, AccountController 等核心业务代码时。java-route-mapper 提取出的高危敏感路由进行专项深度研判。核心逻辑:代码中是否仅仅验证了“用户已登录”,却忘记了验证“被操作的数据是否属于该用户”。
getUserInfo(Long userId), updateOrder(String orderId) 的接口。select 或 update 时,是否强行将当前 Session 中的 userId 作为过滤条件。select * from orders where order_id = #{orderId} (只有 ID,无 User 绑定)。select * from orders where order_id = #{orderId} and user_id = #{currentUserId}。/api/user/info 猜到 /api/admin/info),结合 java-auth-audit 检查路由拦截配置。核心逻辑:在多线程环境下,对敏感数据(如余额、库存、积分)的扣减操作是否安全。
balance -, stock -, update account, ReentrantLock, @Transactional。if(stock > 0),再做 stock = stock - 1)。select ... for update)或乐观锁(如 update ... where version = v),或者使用了 Redis/Redisson 分布式锁。@Transactional 但没有加任何锁,导致高并发下库存超卖。price 或 amount 参数并直接落库。productId,后端根据 ID 重新从数据库查询价格。强制执行: 输出报告时,必须严格遵守全局审计报告输出规范:../shared/references/audit_reporting_standards.md。
报告应特别针对逻辑漏洞的特点进行说明:
关于更多业务逻辑漏洞的实战 Checklist(提取自 HackTricks 与实战经验),请参阅 references/logic_vulnerability_patterns.md。
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
Java 内存马注入与类加载后门审查工具。检测针对 Servlet/Filter/Listener 动态注册、Tomcat Valve、JavaAgent 及自定义 ClassLoader 的恶意代码模式。当要求排查内存马、后门或代码执行漏洞时调用。