ワンクリックで
java-xxe-audit
Java XXE (XML 外部实体注入) 漏洞审计工具。自动识别 XML 解析操作,检查是否正确禁用了 DTD 和外部实体。当要求排查 XXE 漏洞或审查 XML 处理逻辑时调用。
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
メニュー
Java XXE (XML 外部实体注入) 漏洞审计工具。自动识别 XML 解析操作,检查是否正确禁用了 DTD 和外部实体。当要求排查 XXE 漏洞或审查 XML 处理逻辑时调用。
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
SOC 職業分類に基づく
| name | java-xxe-audit |
| description | Java XXE (XML 外部实体注入) 漏洞审计工具。自动识别 XML 解析操作,检查是否正确禁用了 DTD 和外部实体。当要求排查 XXE 漏洞或审查 XML 处理逻辑时调用。 |
XML External Entity (XXE) 注入是由于 XML 解析器未正确配置,导致攻击者能够通过恶意的 XML 数据读取本地文件、执行 SSRF 或造成拒绝服务攻击。此工具专门用于扫描 Java 项目中的 XML 处理逻辑,验证解析器的安全配置。
java-ai-code-audit 的特定类型漏洞扫描模块。定位 XML 解析点 (Identify Parsers)
使用 Grep 或 SearchCodebase 寻找常见的 Java XML 解析 API 的实例化操作:
DocumentBuilderFactory.newInstance()SAXParserFactory.newInstance()XMLReaderFactory.createXMLReader()XMLInputFactory.newInstance()SAXReader (dom4j), SAXBuilder (JDOM), Digester (Commons Digester)验证安全配置 (Verify Security Configurations) 对于找到的每个解析器实例,必须检查紧随其后的配置代码,确认是否显式禁用了外部实体。
✅ 安全的配置特征 (Safe Patterns):
FEATURE_SECURE_PROCESSING 为 true。setFeature("http://apache.org/xml/features/disallow-doctype-decl", true)setFeature("http://xml.org/sax/features/external-general-entities", false)setFeature("http://xml.org/sax/features/external-parameter-entities", false)❌ 危险的特征 (Vulnerable Patterns):
setFeature 或 setProperty 的安全配置。if 语句)可能被绕过。数据流追踪与可控性分析 (Source to Sink Tracing)
如果发现了解析器配置不当(Sink),必须反向追踪(结合 java-route-tracer 的思想),确认传入的 XML 字符串、InputStream 或 File 是否来自于不受信任的用户输入(Source)。
@RequestBody, MultipartFile 或直接从 HTTP 请求中读取 XML 流。classpath:config.xml)或来自可信的内部服务,此时即使解析器未配置防御,也不构成 XXE 漏洞。强制执行: 当发现 XXE 风险时,必须严格遵守全局审计报告输出规范:../shared/references/audit_reporting_standards.md。
在报告中,必须明确证明 XML 数据流是用户可控的,并在修复建议中提供具体的安全配置代码块。
@RequestBody 接收 XML(如结合 Jackson-dataformat-xml),通常需要检查 Jackson 的配置是否安全。taint_analysis_rules.md 中的可控性要求),禁止报告为漏洞。关于各种 XML 解析器的安全配置代码,请参阅 references/xxe_prevention.md。
常见解析器的实例化及安全/危险特征匹配规则,请参考 references/xxe_patterns.md。
全局共享规范: 数据流追踪与报告格式必须遵守 ../shared/references/ 下的规则文档。
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。