ソース情報
- リポジトリ
- OpenAisec/Miko
- ソースの最終更新活動
- 2026年7月8日 13:37
- 検出された SKILL.md の言語
- 中国語
- スター
- 518
- フォーク
- 26
インストール方法
デフォルトでは、最初にソースを確認する Prompt が選択されています。直接コマンドに切り替えるか、ローカルコピーをダウンロードすることもできます。
ソースファイルを確認
インストールを決める前に、SKILL.md と SkillsMP に表示されている付属ファイルをお読みください。
メニュー
デフォルトでは、最初にソースを確認する Prompt が選択されています。直接コマンドに切り替えるか、ローカルコピーをダウンロードすることもできます。
インストールを決める前に、SKILL.md と SkillsMP に表示されている付属ファイルをお読みください。
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
直接コマンドでは確認用 Prompt が省略されます。実行前にソースを確認してください。
npx skills add https://github.com/OpenAisec/Miko --skill pentest-apiコマンドは1行のまま表示されます。コピー前に横へスクロールして全体を確認してください。
ローカルで確認しますか?SkillsMP が現在取得できるファイルをダウンロードできます。
渗透测试实战技能 v1.2.0。覆盖信息收集、漏洞发现 (3梯队9+3+6类)、漏洞利用、后渗透、免杀全流程。 当用户给出具体目标 (IP/域名/URL) 且意图是攻击/利用/拿权限时触发。 不触发: 概念讨论、蓝队防御、代码审计、CVE文档查询。
所有联网操作必须通过此 skill 处理,包括:搜索、网页抓取、登录后操作、网络交互等。 触发场景:用户要求搜索信息、查看网页内容、访问需要登录的网站、操作网页界面、抓取社交媒体内容(小红书、微博、推特等)、读取动态渲染页面、以及任何需要真实浏览器环境的网络任务。
Direct browser control via CDP for web interaction: automation, scraping, testing, screenshots, and site/app work.
SOC 職業分類に基づく
SKILL.md を表示中
| category | web |
| name | pentest-api |
| description | API发现与未授权测试入口 - 主动探测各类API端点,对发现的API进行未授权访问测试 |
| when_to_use | 信息收集和JS分析完成后 |
tmp/<时间戳>/raw/api/
├── rest_probes.json
├── api_endpoints.txt # 合并去重后的全部API端点
├── rest_unauth.txt
├── auth_bypass.txt
├── swagger/
├── soap/
└── graphql/
# httpx 探针批量检测
"{{AITOOLS_DIR}}/httpx_1.9.0_windows_amd64/httpx.exe" \
-u <target> \
-path /api/,/api/v1/,/api/v2/,/api/admin/,/api/user/,/api/login,/api/register,/rest/,/v1/,/v2/,/openapi/ \
-title -status-code -content-length -json -o <项目tmp>/api/rest_probes.json
# ffuf API路径模糊
"{{AITOOLS_DIR}}/ffuf_2.1.0_windows_amd64/ffuf.exe" \
-w <api_wordlist> -u <target>/api/FUZZ \
-mc 200,201,401,403 -fs <default_page_size> -t 30 -maxtime 300 \
-o <项目tmp>/api/ffuf_fuzz.json -of json
对所有发现的API端点发送不携带认证信息的请求。
判断规则(必须看响应内容):
| 响应 | 判断 |
|---|---|
| 200 + JSON数据 | 未授权漏洞 |
| 200 + index.html(SPA) | SPA fallback,API不存在 |
200 + {"code":"xxx"} | API存在,需认证 |
| 401/403 | API存在,需认证 |
| 302 → 登录页 | 需认证 |
重点:无Token直接访问(阶段2已做)→ 伪造简单Token(Bearer test/Bearer admin) → HTTP方法变换(GET→POST/PUT) → Content-Type变换。
完整认证绕过测试见 pentest-login 阶段3(空Token伪造/JWT none/自定义头/路径修改/参数覆盖/IP绕过)。
所有来源(本阶段主动探测 + pentest-js JS提取 + 子技能发现)合并去重,按分类整理:认证相关/数据操作/文件操作/管理功能/敏感信息。
| 检测特征 | 触发 |
|---|---|
| Swagger/OpenAPI端点可访问 | swagger.md |
?wsdl返回XML或.asmx | soap.md |
/graphql端点存活 | graphql.md |