con un clic
auth-comprehensive
认证安全综合检测 — 综合检测认证体系安全风险:弱口令/明文传输/用户名枚举/认证绕过/会话管理/验证码重用。
Instalar con Codex o Claude Copia este prompt, pégalo en Codex, Claude u otro asistente, y deja que revise la página de la skill y la instale por ti.
Menú
认证安全综合检测 — 综合检测认证体系安全风险:弱口令/明文传输/用户名枚举/认证绕过/会话管理/验证码重用。
Instalar con Codex o Claude Copia este prompt, pégalo en Codex, Claude u otro asistente, y deja que revise la página de la skill y la instale por ti.
Basado en la clasificación ocupacional SOC
白盒建模——一次深度建模产出五张共享模型:项目架构(技术栈/分层/框架自有封装/闭源依赖位置)、 入口点(路由/中间件信任边界)、认证与权限(会话/角色/多租户/归属字段)、业务(实体/流程状态机/ 业务不变量/高价值资产)、全局威胁(攻击面×漏洞类别的适用性映射,供下游逐一全测)。本能力不做漏洞判定,为后续 漏洞维度分析建立共享底图。
OS 命令注入综合检测——覆盖直接命令拼接 / shell 元字符 / 参数注入 / 间接 RCE,按回显 / 时间 / 带外通道分诊。 流量中参数值含主机名 / URL / 文件名 / 命令片段、响应里出现 shell 错误关键字(`/bin/sh` / `cmd.exe` / `command not found`)、注入 `sleep N` 耗时增加、上传后异步处理链路时使用。
文件上传多策略综合检测——覆盖扩展名 / MIME / 魔术数 / 解析漏洞 / 上传链组合(LFI / Zip Slip / SVG XSS / SVG XXE)。 流量含 multipart/form-data 上传、响应回显落盘路径、上传后文件可被 GET 解析、上传字段含 filename / path 可控时使用。
IDOR 水平越权检测 — 通过替换资源标识符(ID/UUID/路径)访问他人资源的风险;适用于用户资料、订单、文档、租户隔离场景。
检测路径穿越和本地文件包含(LFI)风险;当目标存在文件读取/下载/预览功能且含路径参数时触发;适用于文件下载、日志查看、模板加载等场景。
黑盒建模 — 迭代式攻击面建模,按站点级 / 页面级 / 功能级三粒度推进;进入新页面即触发一次页面级建模、切换新身份各刷新一次,产出端点账本与页面语义模型,为后续漏洞维度的适用性判断提供依据。
| name | auth-comprehensive |
| description | 认证安全综合检测 — 综合检测认证体系安全风险:弱口令/明文传输/用户名枚举/认证绕过/会话管理/验证码重用。 |
| when-to-use | 当需要对目标系统的登录认证、会话管理、验证码机制进行全面安全评估时 |
| allowed-tools | read_file,list_files,rg,bash,list_skills |
| user-invocable | false |
| argument-hint | <target_url> |
| arguments | ["target_url"] |
认证综合缺陷成因:source(登录请求 / 注册请求 / 密码找回请求 / OTP 提交 / 会话刷新请求)→ sink(认证流程的多个环节:密码校验逻辑、会话签发与轮换、密码找回链路、多因素校验、CAPTCHA 校验、用户名响应差异)。任一环节缺校验、可枚举、可暴破或会话状态被复用,都会让认证体系整体强度下降到最弱环节的水平。详见同根目录 pentest/web-security-testing/SKILL.md 漏洞成因图谱 · 认证综合缺陷 / 会话固定行(不在本 skill 重复成因)。
关键 sink 形态:认证不是单点,是一条流程。每个登录入口(主登录 / SSO 回调 / 第三方登录 / 管理后台独立登录 / API token 签发)+ 每个状态变更(注册 / 找回 / OTP / 会话刷新 / 注销)都是独立 sink。
以下是已知的常见认证触发线索,作为基线起点而非必检硬清单:
[x] done[-] n/a (原因)[+] added (来源)基线触发线索按 "sink 语义" 分类(不按业务命名):
登录入口类(每个独立结账):
/api/v1/auth/login 与 web /login 可能不同实现)状态变更类(每个独立结账):
响应特征 / 配置线索:
Set-Cookie 是否轮换 SESSION ID(会话固定信号)password 仅防 shoulder surfing 不防传输加载本 skill 时按这些问题思考:
needs-verification下列六个维度各自独立执行,但产物按"该子系统的整条认证栈"汇总。
http://Strict-Transport-Security 缺失)存在用户名 + 错误密码 vs 不存在用户名 + 错误密码username-enum-error-msg-auth)POST http://target/login,凭证经明文 HTTP 传输(plaintext-credentials-http-transport-auth)session.regenerate() / req.session.regenerateId(),会话 ID 在登录前后一致(session-fixation-no-rotate-auth)otp-reuse-no-invalidation-auth)md5(time()) 等可预测算法生成(password-reset-token-predictable-auth)以下是认证维度的典型窄化误判:
为什么这里是「必须」:反例义务属于交付契约——"该子系统认证体系已防护"结论是覆盖完整性的产物声明,缺失反向验证清单会让下游误信"该维度全站安全"。
写"未发现认证缺陷"或"已防护"前,产物必须包含:
清单不完整 → 结论降级为 partial-coverage 并显式声明未覆盖范围。
通用闭环口径见同根目录 common/closure-verification.md(技能表 path 列同一抽取根下,需要时 read_file 读取)。核心:结论须形成「输入 → 处理 → 真实危害 → 可复核证据」完整证据链;仅凭状态码变化、登录跳转、前端提示等中间信号最多判 suspected,证明各维度真实生效(弱口令登录成功后访问真受保护资源、明文凭证抓取、绕过后取得真实登录态、session / OTP 复用实际可用)才判 confirmed。
| 现象 | 判定 |
|---|---|
| 默认 / 弱口令可稳定登录并访问受保护资源 | confirmed |
| 存在可疑响应差异但未证明真实登录态 | suspected |
| 全部尝试均失败且存在有效防护 | not vulnerable |
| 现象 | 判定 |
|---|---|
| 登录凭证在 HTTP 明文传输或可稳定降级导致凭证暴露 | confirmed |
| 疑似明文片段或降级迹象但未证明真实凭证暴露 | suspected |
| 全链路强制 HTTPS / TLS + HSTS | not vulnerable |
| 现象 | 判定 |
|---|---|
| 存在 / 不存在用户名可被稳定区分,足以支持账号枚举 | confirmed |
| 存在轻微差异但不足以稳定枚举 | suspected |
| 统一返回不可区分响应 | not vulnerable |
| 现象 | 判定 |
|---|---|
| 多组随机无效凭证均可获得登录态并访问受保护资源 | confirmed |
| 存在异常成功但未证明真实登录态 | suspected |
| 随机凭证均被拒绝 | not vulnerable |
| 现象 | 判定 |
|---|---|
| 登出后旧会话仍可访问受保护接口并返回用户数据 / 登录前后会话不变且可复用访问登录态资源 | confirmed |
| 仅观察到会话不变但未证明旧会话真实可用 | suspected |
| 登录后会话轮换且登出后旧会话失效 | not vulnerable |
| 现象 | 判定 |
|---|---|
| 同一验证码首次成功后仍可重复使用并再次产生业务效果 | confirmed |
| 偶发重复成功但未证明第二次业务效果 | suspected |
| 首次成功后验证码立即失效 | not vulnerable |
| 现象 | 判定 |
|---|---|
| 只测了部分登录入口 / 只测了部分维度 / 多子系统未独立结账 | partial-coverage(不得宣称 safe) |
默认凭证 / 弱口令:
明文传输:
用户名枚举:
认证绕过:
会话管理:
OTP / 验证码:
每个维度分别输出:
confirmed / suspected / not vulnerable / partial-coverage