en un clic
java-audit-skillss
java-audit-skillss contient 14 skills collectées depuis p2zhhh, avec une couverture métier par dépôt et des pages de détail sur le site.
Skills dans ce dépôt
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
Java 内存马注入与类加载后门审查工具。检测针对 Servlet/Filter/Listener 动态注册、Tomcat Valve、JavaAgent 及自定义 ClassLoader 的恶意代码模式。当要求排查内存马、后门或代码执行漏洞时调用。
Java Web路由结构提取与API映射工具。自动分析控制器注解与配置,生成完整的API端点列表。当需要梳理项目所有接口、参数信息或生成测试请求模板时调用此技能。
Java 数据流分析与调用链追踪工具。用于追踪从外部输入(Source)到危险操作(Sink)的完整代码链路。当需要验证参数传递或排查跨层调用的漏洞时调用。
Apache Shiro 专属安全审计工具。重点排查 Shiro 权限绕过漏洞(CVE-2020-1957 等路由匹配差异)、默认密钥(RememberMe 反序列化漏洞)及不安全的 Session 管理配置。
Spring Cloud 微服务架构专属安全审计工具。重点排查 Spring Cloud Gateway 路由注入漏洞、Eureka/Nacos 未授权访问、以及微服务间内部调用鉴权缺失问题。
深度识别 Java 数据库交互逻辑,检测潜在 SQL 注入的审计工具。重点排查拼接、动态查询及非参数化风险。当要求排查数据库安全或 SQL 注入漏洞时调用。
Java 第三方组件漏洞扫描工具。解析 pom.xml 或 build.gradle,识别并报告项目中引入的已知高危版本依赖(如 Fastjson, Log4j2)。
Java XXE (XML 外部实体注入) 漏洞审计工具。自动识别 XML 解析操作,检查是否正确禁用了 DTD 和外部实体。当要求排查 XXE 漏洞或审查 XML 处理逻辑时调用。