ワンクリックで
java-auth-audit
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
メニュー
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
SOC 職業分類に基づく
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
Java 内存马注入与类加载后门审查工具。检测针对 Servlet/Filter/Listener 动态注册、Tomcat Valve、JavaAgent 及自定义 ClassLoader 的恶意代码模式。当要求排查内存马、后门或代码执行漏洞时调用。
| name | java-auth-audit |
| description | Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。 |
访问控制(Access Control)是 Web 应用安全的核心防线。本工具旨在通过静态分析 Java 代码库中的安全框架配置、拦截器(Interceptors)和过滤器(Filters),识别未授权访问(Unauthorized Access)和越权(IDOR / Privilege Escalation)漏洞。
java-ai-code-audit 流水线中针对业务逻辑安全审查的重要环节。安全框架与配置分析 (Security Framework Detection)
WebSecurityConfigurerAdapter 或配置了 SecurityFilterChain 的类。审查 antMatchers().permitAll() 是否过度放开了敏感接口。ShiroFilterFactoryBean 或 shiro.ini,审查过滤链定义(如 anon, authc, roles, perms),排查是否存在类似 /api/v1/user/*=anon 导致 /api/v1/user/a%2fa 绕过的已知风险。自定义拦截器分析 (Custom Interceptor/Filter Analysis)
HandlerInterceptor (Spring MVC) 或 Filter (Servlet) 的类。preHandle() 或 doFilter() 方法中,是否包含对用户登录状态(Session/Token)的校验逻辑。if(request.getRequestURI().contains("/login")) return true;,这种简单的 contains 或 endsWith 极易被利用(例如 /api/sensitive?param=/login)。越权漏洞排查 (IDOR / Privilege Escalation)
userId, orderId 等参数的方法。userId 与当前登录用户的 Session userId 是否一致。@PreAuthorize("hasRole('ADMIN')") 或 @RequiresRoles("admin") 等角色注解限制。强制执行: 当发现权限相关风险时,必须严格遵守全局审计报告输出规范:../shared/references/audit_reporting_standards.md。
在报告中,除了标准字段外,还需额外提供绕过 Payload (可选): 如果发现拦截器绕过,提供示例(如 GET /api/user/info;a.js)。
@RequiresPermissions)的方法,确认 AOP 拦截器是否正常开启和生效。如果 AOP 配置错误,注解可能形同虚设。../shared/references/audit_reporting_standards.md 排除存在其他全局过滤器的误报。关于 Spring Security 等框架的配置与最佳实践,请参阅 references/access_control.md。
常见的权限绕过手法与越权代码特征,请参考 references/auth_bypass_patterns.md。
全局共享规范: 数据流追踪与报告格式必须遵守 ../shared/references/ 下的规则文档。