بنقرة واحدة
java-vuln-scanner
Java 第三方组件漏洞扫描工具。解析 pom.xml 或 build.gradle,识别并报告项目中引入的已知高危版本依赖(如 Fastjson, Log4j2)。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
Java 第三方组件漏洞扫描工具。解析 pom.xml 或 build.gradle,识别并报告项目中引入的已知高危版本依赖(如 Fastjson, Log4j2)。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
| name | java-vuln-scanner |
| description | Java 第三方组件漏洞扫描工具。解析 pom.xml 或 build.gradle,识别并报告项目中引入的已知高危版本依赖(如 Fastjson, Log4j2)。 |
现代 Java 应用高度依赖第三方开源组件(SCA - Software Composition Analysis)。如果项目中引入了包含已知 CVE 漏洞的组件(如著名的 Log4j2 JNDI 注入、Fastjson 反序列化),应用将面临极大的安全风险。本工具通过解析项目依赖配置文件,快速排查潜在的组件漏洞。
java-ai-code-audit 流程中执行“第三方组件检查”阶段。强制工具调用: 在进行组件扫描时,严禁使用普通的文本搜索或阅读工具去生啃 pom.xml 文件。由于 POM 文件中存在复杂的 <properties> 变量替换和标签嵌套,大模型极易产生读取遗漏或幻觉。
执行自动化解析脚本: 请直接打开终端执行以下命令:
python .trae/skills/java-vuln-scanner/scripts/pom_parser.py <项目根目录>
分析脚本输出结果:
该脚本会利用标准的 XML 解析器提取所有的依赖,自动处理 ${version} 变量替换,并与内置的高危指纹库进行正则匹配。
你需要将脚本的输出结果直接采纳,并整理成最终的报告。
间接依赖分析提示 (Transitive Dependency Note)
pom.xml 只能发现显式声明的直接依赖(Direct Dependencies)。mvn dependency:tree 或专用 SCA 工具进行深度扫描。强制执行: 在输出组件漏洞扫描结果时,必须严格遵守全局审计报告输出规范:../shared/references/audit_reporting_standards.md。
报告中必须明确说明已知漏洞的具体影响和安全的升级版本号。
<parent>)或 <properties> 标签中。如果遇到 ${fastjson.version},必须通过全文搜索或文件读取,找到该变量的真实定义值后再进行评估。../shared/references/audit_reporting_standards.md,检查低版本组件的危险功能是否在业务代码中被实际调用,如果仅引入未调用,应降级处理。关于第三方组件漏洞管理的资源,请参阅 references/vuln_management.md。
全局共享规范: 数据流追踪与报告格式必须遵守 ../shared/references/ 下的规则文档。