Skip to main content
Run any Skill in Manus
with one click
GitHub repository

aster

aster contains 43 collected skills from Q16G, with repository-level occupation coverage and site-owned skill detail pages.

skills collected
43
Stars
83
updated
2026-07-12
Forks
7
Occupation coverage
3 occupation categories · 100% classified
repository explorer

Skills in this repository

project-framework-analysis
information-security-analysts

白盒建模——一次深度建模产出五张共享模型:项目架构(技术栈/分层/框架自有封装/闭源依赖位置)、 入口点(路由/中间件信任边界)、认证与权限(会话/角色/多租户/归属字段)、业务(实体/流程状态机/ 业务不变量/高价值资产)、全局威胁(攻击面×漏洞类别的适用性映射,供下游逐一全测)。本能力不做漏洞判定,为后续 漏洞维度分析建立共享底图。

2026-07-12
command-injection
information-security-analysts

OS 命令注入综合检测——覆盖直接命令拼接 / shell 元字符 / 参数注入 / 间接 RCE,按回显 / 时间 / 带外通道分诊。 流量中参数值含主机名 / URL / 文件名 / 命令片段、响应里出现 shell 错误关键字(`/bin/sh` / `cmd.exe` / `command not found`)、注入 `sleep N` 耗时增加、上传后异步处理链路时使用。

2026-07-12
file-upload
information-security-analysts

文件上传多策略综合检测——覆盖扩展名 / MIME / 魔术数 / 解析漏洞 / 上传链组合(LFI / Zip Slip / SVG XSS / SVG XXE)。 流量含 multipart/form-data 上传、响应回显落盘路径、上传后文件可被 GET 解析、上传字段含 filename / path 可控时使用。

2026-07-12
idor-detection
information-security-analysts

IDOR 水平越权检测 — 通过替换资源标识符(ID/UUID/路径)访问他人资源的风险;适用于用户资料、订单、文档、租户隔离场景。

2026-07-12
path-traversal-lfi
information-security-analysts

检测路径穿越和本地文件包含(LFI)风险;当目标存在文件读取/下载/预览功能且含路径参数时触发;适用于文件下载、日志查看、模板加载等场景。

2026-07-12
recon-methodology
information-security-analysts

黑盒建模 — 迭代式攻击面建模,按站点级 / 页面级 / 功能级三粒度推进;进入新页面即触发一次页面级建模、切换新身份各刷新一次,产出端点账本与页面语义模型,为后续漏洞维度的适用性判断提供依据。

2026-07-12
sensitive-info-exposure
information-security-analysts

敏感信息泄露检测 — 检测 API 响应、错误回显、日志、响应头、备份/元数据文件中是否暴露未脱敏的 PII / 凭证 / 内部地址 / 系统配置;适用于所有返回业务数据或错误信息的端点。

2026-07-12
sql-injection-comprehensive
information-security-analysts

SQL 注入多策略综合检测——分诊布尔盲注 / 时间盲注 / 报错 / UNION,覆盖各主流 DBMS。 流量中参数值带引号触发响应突变、响应含数据库错误关键字、同参数二态可控、注入 SLEEP 耗时增加时使用。

2026-07-12
ssti-testing
information-security-analysts

服务端模板注入(SSTI)多引擎综合检测——分诊 Jinja2 / Twig / Smarty / Freemarker / Velocity / Mustache 等模板引擎,覆盖表达式求值回显 / 沙箱逃逸 / RCE / 带外通道。 流量中用户输入流入模板渲染、响应回显数学运算结果(如 `{{7*7}}` → `49`)、错误信息含模板引擎关键字、404 / error 页回显用户路径名时使用。

2026-07-12
unauthorized-access
information-security-analysts

未授权访问检测 — 未登录用户可访问敏感接口、管理功能或核心数据的风险;适用于公开 API、管理端点与内部服务暴露场景。

2026-07-12
vertical-privilege-escalation
information-security-analysts

垂直越权检测 — 低权限账号可访问高权限功能或管理接口的风险;适用于角色权限模型、后台功能与操作审计场景。

2026-07-12
xss-testing
information-security-analysts

XSS 跨站脚本多上下文综合检测——分诊反射型 / 存储型 / DOM 型 / mXSS / Blind XSS,按 HTML 内容 / 属性 / JS / CSS / URL 上下文选择逃逸 payload。 流量中用户输入回显到响应 HTML / 前端 JS 读取 `location.*` 或 `document.referrer` 流入 DOM sink / 模板渲染未转义 / CSP 缺失或弱配置时使用。

2026-07-12
xxe-testing
information-security-analysts

XXE(XML 外部实体注入)黑盒检测——分诊直接回显 / 错误信息 / 盲 XXE OOB / XInclude / SOAP / SVG / OOXML 文件上传变体。 流量中出现 application/xml / text/xml / application/soap+xml body、SVG / DOCX / XLSX / RSS / Atom / SAML 上传或交互、响应里出现 XML 解析器关键字时使用。

2026-07-12
dangerous-config
software-developers

危险配置静态值审计——对照最小权限基线检查配置文件字面量,覆盖调试模式、默认凭据、过宽 CORS、 弱 TLS、Actuator / Admin 端点未鉴权、反序列化危险默认、XXE、上传限制缺失等类目。

2026-06-22
dataflow-analysis
software-developers

跨函数白盒数据流追踪——基于 SyntaxFlow / yak MCP 的 SSA 引擎,对已知 source / sink 证明跨函数 source→sink 静态可达性,产出链路证据。source-sink 集合按调用者意图动态决定,不绑定具体漏洞 类型。

2026-06-22
sast-scan
software-developers

多语言多介质静态粗筛——基于本地 Semgrep 规则扫描源码 / XML 配置 / 模板,产出按 high_confidence / needs_dataflow_confirmation / high_noise 分桶的漏洞候选清单。本能力是 辅助加速器:只加速结构型 sink 候选,不替代直接阅读源码,不覆盖语义型漏洞(逻辑 / 越权 / RBAC)。

2026-06-22
stored-xss-detection
software-developers

存储型 XSS 白盒数据流审计——按"用户输入 → 持久层(DB / 文件 / Redis)→ 回读 → 模板 / 前端 输出"跨持久层介质追 source-sink 可达性,识别 encoder 与输出上下文(HTML body / attr / JS / URL / CSS)不匹配、富文本白名单缺口、Markdown 渲染保留原始 HTML、二阶回读路径漏 sanitize。

2026-06-22
business-logic-auth-review
software-quality-assurance-analysts-and-testers

业务逻辑越权与权限边界白盒审计——追用户可控 resource_id / owner_id / batch_ids / amount / state 等字段是否经归属判定、角色判定、状态前提与数量上限,覆盖水平 IDOR / 垂直越权 / 状态机 绕过 / 批量越权 / 金额数量篡改 / 多租户穿透。

2026-06-17
client-js-audit
software-developers

客户端 JS 安全白盒审计——覆盖 DOM XSS(客户端 source 流到客户端 sink)、Token 与凭据客户端 存储泄露、postMessage 跨源通信、客户端安全决策(鉴权 / 加解密 / feature flag)四个维度。

2026-06-17
csp-audit
information-security-analysts

Content Security Policy 策略静态审计——分解 directive、识别 unsafe-inline / unsafe-eval / 过宽 source-list / 缺 frame-ancestors,比对最小权限基线。

2026-06-17
dependency-audit
software-developers

依赖安全审计(SCA)——按依赖清单 / 锁文件提取 SBOM,匹配已知 CVE 库(NVD / GitHub Advisory), 对每个命中判定 vulnerable code 是否在项目实际消费路径上(关键路径判据)。

2026-06-17
dependency-decompile
software-developers

闭源依赖源码恢复——把闭源 jar / war / class / dll / so / 混淆包反编译成可读源码,归集到 `shared/decompiled/`。本能力不做漏洞判定。

2026-06-17
secret-detection
information-security-analysts

硬编码凭据 / 密钥白盒扫描——系统识别仓库 / 配置 / CI / git 历史里的密码、API Key、OAuth Secret、JWT Secret、数据库连接串、私钥、Cookie 加密 Key、IV、Cloud Access Key 等敏感字面量。

2026-06-17
security-header-audit
information-security-analysts

HTTP 安全响应头白盒审计——对照基线检查 HSTS / X-Frame-Options / X-Content-Type-Options / Referrer-Policy / Permissions-Policy / COOP / COEP / CORP / CORS / CSP 声明存在性是否齐全、 值是否符合最小权限基线、是否覆盖所有响应路径(含 4xx / 5xx)。

2026-06-17
session-security
information-security-analysts

会话 / Cookie / JWT 白盒安全审计——按代码层追踪 session ID 生成强度、Cookie 属性(HttpOnly / Secure / SameSite)、登录与注销时的 session 重建与失效、JWT 签名算法与 secret 强度 / 撤销机制、 "记住我" 长期 token、多租户 / 多用户 session 隔离。

2026-06-17
agent-browser
software-developers

Browser automation CLI for AI agents. Use when the user needs to interact with websites, fill forms, click buttons, extract data, take screenshots, or automate any browser task.

2026-06-17
web-ctf
information-security-analysts

Web 方向 CTF 解题 — 对给定靶机 URL 做黑盒侦察、识别考点、构造利用链并捕获 flag。

2026-06-17
baseline-check
information-security-analysts

安全基线检查 — 主机安全配置审计(CIS Benchmark)

2026-06-17
emergency-response
information-security-analysts

应急响应工作流 — 安全事件处置与取证

2026-06-17
intrusion-detection
information-security-analysts

入侵检测分析 — 日志分析与异常行为识别

2026-06-17
log-analysis
information-security-analysts

安全日志分析 — 多源日志关联分析与威胁狩猎

2026-06-17
malware-detect
information-security-analysts

恶意软件检测 — 可疑文件和进程分析(YARA)

2026-06-17
auth-comprehensive
information-security-analysts

认证安全综合检测 — 综合检测认证体系安全风险:弱口令/明文传输/用户名枚举/认证绕过/会话管理/验证码重用。

2026-06-17
cors-misconfiguration
information-security-analysts

CORS 配置错误检测 — 检测跨域资源共享配置错误;适用于 Web API、前后端分离、网关代理场景。

2026-06-17
csrf-testing
information-security-analysts

检测 CSRF(跨站请求伪造)风险;当目标存在状态变更操作(密码修改、数据删除、转账、设置变更)时触发。

2026-06-17
jwt-weakness
information-security-analysts

JWT 弱密钥与信息泄露检测 — 检测 JWT 算法配置、密钥强度与敏感 claims 暴露;适用于登录认证、API 网关与单点登录场景。

2026-06-17
notification-abuse
information-security-analysts

通知滥用/邮箱短信轰炸检测 — 检测短信、邮件、验证码、IM 推送等触达通道的轰炸与反滥用缺陷,统一分诊连续发送/冷却时间/多维限流/人机挑战/多目标资源消耗。

2026-06-17
open-redirect-testing
information-security-analysts

检测开放重定向风险;当目标存在含重定向参数的 URL(url=、redirect=、next=、return=、goto=)时触发;适用于登录后跳转、OAuth 回调、链接中转等场景。

2026-06-17
race-condition
information-security-analysts

竞态条件 / TOCTOU 检测 — 检测限量资源操作(优惠券领取、积分兑换、余额操作、限量抢购、状态切换)在并发请求下是否绕过业务限制;适用于检查-修改非原子的业务流程。

2026-06-17
registration-abuse
information-security-analysts

注册机制批量注册检测 — 检测注册接口是否缺少反自动化与频率限制,导致可被脚本批量创建账号;适用于开放注册、邀请注册、OAuth 注册、API 应用注册等场景。

2026-06-17
Showing top 40 of 43 collected skills in this repository.
aster Agent Skills on GitHub | SkillsMP