| name | web-vulnerability |
| description | Web 漏洞检测时使用。适用于 OWASP Top 10 检测 / XSS / SQLi / SSRF / CSRF。融合 OWASP Testing Guide + Burp Suite + ZAP。 |
Web 漏洞检测(Web Vulnerability)
适用场景
- OWASP Top 10 检测
- XSS / SQL 注入 / SSRF / CSRF
- 文件上传漏洞
- 信息泄露
- 配置错误
OWASP Top 10 (2021) 速查
| # | 类别 | 示例 | 检测方式 |
|---|
| A01 | Broken Access Control | IDOR / 越权 | 手动 + 自动 |
| A02 | Cryptographic Failures | 明文传输 / 弱加密 | 扫描 + 审查 |
| A03 | Injection | SQLi / XSS / SSRF | DAST + 手动 |
| A04 | Insecure Design | 业务逻辑缺陷 | 威胁建模 |
| A05 | Security Misconfiguration | 默认密码 / 调试开启 | 扫描 |
| A06 | Vulnerable Components | 已知漏洞依赖 | SCA 扫描 |
| A07 | Auth Failures | 弱密码 / 无限重试 | 手动 |
| A08 | Data Integrity Failures | 不安全反序列化 | 审查 |
| A09 | Logging Failures | 日志不全 / 泄露 | 审查 |
| A10 | SSRF | 内网探测 | 手动 + DAST |
检测工具
| 工具 | 类型 | 用途 |
|---|
| Burp Suite | 代理 | 手动 + 半自动 |
| OWASP ZAP | DAST | 自动扫描 |
| Nuclei | 模板扫描 | 已知漏洞 |
| sqlmap | 自动化 | SQL 注入 |
| XSStrike | 自动化 | XSS |
| ffuf | 爆破 | 目录 / 参数 |
配套模板
templates/vulnerability-report-template.md — 漏洞报告模板
质量自检
□ OWASP Top 10 全覆盖
□ 手动 + 自动结合
□ 每个发现有复现步骤
□ 每个发现有风险等级
□ 每个发现有修复建议
□ 不只跑工具
常见坑
- 只跑 ZAP 不手动——漏业务逻辑
- 不测 IDOR——最常见高危
- 不测 SSRF——内网探测
- 不测文件上传——RCE 风险
- 报告无复现步骤——开发无法修
与其他 skill 的协作
上游:
threat-modeling → 重点测试区域
下游:
security-report → 发现纳入报告
reverse-pentest → 需要深度利用时