with one click
auth-comprehensive
认证安全综合检测 — 综合检测认证体系安全风险:弱口令/明文传输/用户名枚举/认证绕过/会话管理/验证码重用。
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Menu
认证安全综合检测 — 综合检测认证体系安全风险:弱口令/明文传输/用户名枚举/认证绕过/会话管理/验证码重用。
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Based on SOC occupation classification
| name | auth-comprehensive |
| description | 认证安全综合检测 — 综合检测认证体系安全风险:弱口令/明文传输/用户名枚举/认证绕过/会话管理/验证码重用。 |
| when-to-use | 当需要对目标系统的登录认证、会话管理、验证码机制进行全面安全评估时 |
| allowed-tools | read_file,list_files,rg,bash,list_skills |
| user-invocable | false |
| argument-hint | <target_url> |
| arguments | ["target_url"] |
认证综合缺陷成因:source(登录请求 / 注册请求 / 密码找回请求 / OTP 提交 / 会话刷新请求)→ sink(认证流程的多个环节:密码校验逻辑、会话签发与轮换、密码找回链路、多因素校验、CAPTCHA 校验、用户名响应差异)。任一环节缺校验、可枚举、可暴破或会话状态被复用,都会让认证体系整体强度下降到最弱环节的水平。详见同根目录 pentest/web-security-testing/SKILL.md 漏洞成因图谱 · 认证综合缺陷 / 会话固定行(不在本 skill 重复成因)。
关键 sink 形态:认证不是单点,是一条流程。每个登录入口(主登录 / SSO 回调 / 第三方登录 / 管理后台独立登录 / API token 签发)+ 每个状态变更(注册 / 找回 / OTP / 会话刷新 / 注销)都是独立 sink。
以下是已知的常见认证触发线索,作为基线起点而非必检硬清单:
[x] done[-] n/a (原因)[+] added (来源)基线触发线索按 "sink 语义" 分类(不按业务命名):
登录入口类(每个独立结账):
/api/v1/auth/login 与 web /login 可能不同实现)状态变更类(每个独立结账):
响应特征 / 配置线索:
Set-Cookie 是否轮换 SESSION ID(会话固定信号)password 仅防 shoulder surfing 不防传输加载本 skill 时按这些问题思考:
needs-verification下列六个维度各自独立执行,但产物按"该子系统的整条认证栈"汇总。
http://Strict-Transport-Security 缺失)存在用户名 + 错误密码 vs 不存在用户名 + 错误密码username-enum-error-msg-auth)POST http://target/login,凭证经明文 HTTP 传输(plaintext-credentials-http-transport-auth)session.regenerate() / req.session.regenerateId(),会话 ID 在登录前后一致(session-fixation-no-rotate-auth)otp-reuse-no-invalidation-auth)md5(time()) 等可预测算法生成(password-reset-token-predictable-auth)以下是认证维度的典型窄化误判:
为什么这里是「必须」:反例义务属于交付契约——"该子系统认证体系已防护"结论是覆盖完整性的产物声明,缺失反向验证清单会让下游误信"该维度全站安全"。
写"未发现认证缺陷"或"已防护"前,产物必须包含:
清单不完整 → 结论降级为 partial-coverage 并显式声明未覆盖范围。
通用闭环口径见同根目录 common/closure-verification.md(技能表 path 列同一抽取根下,需要时 read_file 读取)。核心:结论须形成「输入 → 处理 → 真实危害 → 可复核证据」完整证据链;仅凭状态码变化、登录跳转、前端提示等中间信号最多判 suspected,证明各维度真实生效(弱口令登录成功后访问真受保护资源、明文凭证抓取、绕过后取得真实登录态、session / OTP 复用实际可用)才判 confirmed。
| 现象 | 判定 |
|---|---|
| 默认 / 弱口令可稳定登录并访问受保护资源 | confirmed |
| 存在可疑响应差异但未证明真实登录态 | suspected |
| 全部尝试均失败且存在有效防护 | not vulnerable |
| 现象 | 判定 |
|---|---|
| 登录凭证在 HTTP 明文传输或可稳定降级导致凭证暴露 | confirmed |
| 疑似明文片段或降级迹象但未证明真实凭证暴露 | suspected |
| 全链路强制 HTTPS / TLS + HSTS | not vulnerable |
| 现象 | 判定 |
|---|---|
| 存在 / 不存在用户名可被稳定区分,足以支持账号枚举 | confirmed |
| 存在轻微差异但不足以稳定枚举 | suspected |
| 统一返回不可区分响应 | not vulnerable |
| 现象 | 判定 |
|---|---|
| 多组随机无效凭证均可获得登录态并访问受保护资源 | confirmed |
| 存在异常成功但未证明真实登录态 | suspected |
| 随机凭证均被拒绝 | not vulnerable |
| 现象 | 判定 |
|---|---|
| 登出后旧会话仍可访问受保护接口并返回用户数据 / 登录前后会话不变且可复用访问登录态资源 | confirmed |
| 仅观察到会话不变但未证明旧会话真实可用 | suspected |
| 登录后会话轮换且登出后旧会话失效 | not vulnerable |
| 现象 | 判定 |
|---|---|
| 同一验证码首次成功后仍可重复使用并再次产生业务效果 | confirmed |
| 偶发重复成功但未证明第二次业务效果 | suspected |
| 首次成功后验证码立即失效 | not vulnerable |
| 现象 | 判定 |
|---|---|
| 只测了部分登录入口 / 只测了部分维度 / 多子系统未独立结账 | partial-coverage(不得宣称 safe) |
默认凭证 / 弱口令:
明文传输:
用户名枚举:
认证绕过:
会话管理:
OTP / 验证码:
每个维度分别输出:
confirmed / suspected / not vulnerable / partial-coverage白盒建模——一次深度建模产出五张共享模型:项目架构(技术栈/分层/框架自有封装/闭源依赖位置)、 入口点(路由/中间件信任边界)、认证与权限(会话/角色/多租户/归属字段)、业务(实体/流程状态机/ 业务不变量/高价值资产)、全局威胁(攻击面×漏洞类别的适用性映射,供下游逐一全测)。本能力不做漏洞判定,为后续 漏洞维度分析建立共享底图。
OS 命令注入综合检测——覆盖直接命令拼接 / shell 元字符 / 参数注入 / 间接 RCE,按回显 / 时间 / 带外通道分诊。 流量中参数值含主机名 / URL / 文件名 / 命令片段、响应里出现 shell 错误关键字(`/bin/sh` / `cmd.exe` / `command not found`)、注入 `sleep N` 耗时增加、上传后异步处理链路时使用。
文件上传多策略综合检测——覆盖扩展名 / MIME / 魔术数 / 解析漏洞 / 上传链组合(LFI / Zip Slip / SVG XSS / SVG XXE)。 流量含 multipart/form-data 上传、响应回显落盘路径、上传后文件可被 GET 解析、上传字段含 filename / path 可控时使用。
IDOR 水平越权检测 — 通过替换资源标识符(ID/UUID/路径)访问他人资源的风险;适用于用户资料、订单、文档、租户隔离场景。
检测路径穿越和本地文件包含(LFI)风险;当目标存在文件读取/下载/预览功能且含路径参数时触发;适用于文件下载、日志查看、模板加载等场景。
黑盒建模 — 迭代式攻击面建模,按站点级 / 页面级 / 功能级三粒度推进;进入新页面即触发一次页面级建模、切换新身份各刷新一次,产出端点账本与页面语义模型,为后续漏洞维度的适用性判断提供依据。