| name | pentest-rules |
| description | 渗透测试禁止项 - 集中管理所有禁止测试的端点、操作和范围限制 |
| when_to_use | 渗透测试全流程,始终加载 |
渗透测试禁止项
禁止测试的端点
Spring Boot Actuator 危险端点(禁止访问/测试):
/actuator/restart — 重启应用
/actuator/shutdown — 关闭应用
/actuator/loggers/{name} — 修改日志级别可能影响生产
禁止的操作
- 密码重置:一律不测,除非用户明确确认。放最后当备选。
- 用户注册:需询问用户确认后才能测试。确认后也仅用测试账号,禁止批量注册。
- 线上 exploit 代码:禁止直接复制执行网上公开的 exploit/PoC(常含
rm -rf/反弹shell/弹计算器等危险命令)。AI 仅做信息收集+汇报,实际利用由用户操作或用户审核后提供安全版本。
- Nuclei 扫描:仅用户明确要求时才执行。
- DOS/资源耗尽:禁止大量并发、嵌套递归查询(如 GraphQL depth attack)、无限循环 payload。
- 数据修改:禁止 INSERT/UPDATE/DELETE 类 SQL payload(测试仅用 SELECT/时间盲注验证)。
- 数据删除:禁止任何删除操作,包括 DELETE 请求、DROP/TURNCATE/TRUNCATE 等 SQL payload、删除类 API。
- 文件写入/上传 webshell:仅验证上传能力,不写入可执行文件。
- 密码修改/用户删除/权限修改:任何涉及修改用户状态的操作。
- XSS 弹窗:禁止使用
alert()/prompt()/confirm() 等会阻塞用户操作的 payload。改用 console.log()、DOM 修改、DNSLog 回调等无感知方式验证。存储型 XSS 只用唯一标识符确认,不注入可见内容。
扫描范围限制
- 蜜罐:检测到蜜罐(HFish/T-Pot/Conpot等)→ 立即停止所有测试,通知用户
.gov.cn、.mil.cn 域名 → 禁止任何测试,直接跳过
- 爬虫/JS 中发现的非授权目标 → 直接丢弃,不保留
- 仅测试用户明确指定的目标及其子域名/CNAME 关联域名
工具安全
- 所有扫描输出必须放入
tmp/<时间戳>/raw/,禁止项目根目录存放工具输出
- 扫描结果必须先分析再写报告,禁止不看结果直接写