ワンクリックで
java-vuln-scanner
Java 第三方组件漏洞扫描工具。解析 pom.xml 或 build.gradle,识别并报告项目中引入的已知高危版本依赖(如 Fastjson, Log4j2)。
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
メニュー
Java 第三方组件漏洞扫描工具。解析 pom.xml 或 build.gradle,识别并报告项目中引入的已知高危版本依赖(如 Fastjson, Log4j2)。
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
SOC 職業分類に基づく
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
| name | java-vuln-scanner |
| description | Java 第三方组件漏洞扫描工具。解析 pom.xml 或 build.gradle,识别并报告项目中引入的已知高危版本依赖(如 Fastjson, Log4j2)。 |
现代 Java 应用高度依赖第三方开源组件(SCA - Software Composition Analysis)。如果项目中引入了包含已知 CVE 漏洞的组件(如著名的 Log4j2 JNDI 注入、Fastjson 反序列化),应用将面临极大的安全风险。本工具通过解析项目依赖配置文件,快速排查潜在的组件漏洞。
java-ai-code-audit 流程中执行“第三方组件检查”阶段。强制工具调用: 在进行组件扫描时,严禁使用普通的文本搜索或阅读工具去生啃 pom.xml 文件。由于 POM 文件中存在复杂的 <properties> 变量替换和标签嵌套,大模型极易产生读取遗漏或幻觉。
执行自动化解析脚本: 请直接打开终端执行以下命令:
python .trae/skills/java-vuln-scanner/scripts/pom_parser.py <项目根目录>
分析脚本输出结果:
该脚本会利用标准的 XML 解析器提取所有的依赖,自动处理 ${version} 变量替换,并与内置的高危指纹库进行正则匹配。
你需要将脚本的输出结果直接采纳,并整理成最终的报告。
间接依赖分析提示 (Transitive Dependency Note)
pom.xml 只能发现显式声明的直接依赖(Direct Dependencies)。mvn dependency:tree 或专用 SCA 工具进行深度扫描。强制执行: 在输出组件漏洞扫描结果时,必须严格遵守全局审计报告输出规范:../shared/references/audit_reporting_standards.md。
报告中必须明确说明已知漏洞的具体影响和安全的升级版本号。
<parent>)或 <properties> 标签中。如果遇到 ${fastjson.version},必须通过全文搜索或文件读取,找到该变量的真实定义值后再进行评估。../shared/references/audit_reporting_standards.md,检查低版本组件的危险功能是否在业务代码中被实际调用,如果仅引入未调用,应降级处理。关于第三方组件漏洞管理的资源,请参阅 references/vuln_management.md。
全局共享规范: 数据流追踪与报告格式必须遵守 ../shared/references/ 下的规则文档。