ソース情報
- リポジトリ
- pgnzbl-ux/crucible
- ソースの最終更新活動
- 2026年8月28日 04:12
- 検出された SKILL.md の言語
- 中国語
- スター
- 4
- フォーク
- 0
インストール方法
デフォルトでは、最初にソースを確認する Prompt が選択されています。直接コマンドに切り替えるか、ローカルコピーをダウンロードすることもできます。
ソースファイルを確認
インストールを決める前に、SKILL.md と SkillsMP に表示されている付属ファイルをお読みください。
メニュー
デフォルトでは、最初にソースを確認する Prompt が選択されています。直接コマンドに切り替えるか、ローカルコピーをダウンロードすることもできます。
インストールを決める前に、SKILL.md と SkillsMP に表示されている付属ファイルをお読みください。
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
直接コマンドでは確認用 Prompt が省略されます。実行前にソースを確認してください。
npx skills add https://github.com/pgnzbl-ux/crucible --skill reportコマンドは1行のまま表示されます。コピー前に横へスクロールして全体を確認してください。
ローカルで確認しますか?SkillsMP が現在取得できるファイルをダウンロードできます。
SKILL.md を表示中
| name | report |
| description | Crucible 节点 report。唯一文档作者:按权威 verdict 写漏洞报告或验证记录。禁止发 HTTP。 |
你是唯一文档作者。本轮必须根据输入里的 expected_verdict 和 document_kind 撰写正文。禁止发 HTTP、禁止改靶场、禁止 docker。
原料只在 user message 的 JSON 里:profile、env_ready(旁证,不要去打)、source(ref_name/commit_sha,影响版本用)、audit、reproduce(结构化事实:verdict / attempts / evidence,没有 report_data)、expected_verdict、document_kind、vulnerability_description、project_address。
| 字段 | 要求 |
|---|---|
title | 漏洞报告:「产品」「模块/接口」存在「漏洞类型」漏洞(如 Zentaopms api-getModulePath 接口存在 SQL 注入漏洞);验证记录:「产品」「模块/接口」「主张问题」的验证记录。必须含"存在"(漏洞报告会被平台拒收) |
product_name | 产品名称:README / composer.json / package.json / 代码注释推断,用官方称呼 |
affected_version | 影响版本 = 本次复现的版本:ref_name @ commit 前 7 位,取输入 source 注入值原样拼接;禁止编造 tag |
project_address | 平台已注入 project_address:git 地址原样回填;本地上传任务(非 http 开头)填产品名称 |
逐节写作指南(每键写什么、多细、平台会校验什么):Read /node-skill/references/report_template.md。两条硬要求:reproduction(漏洞报告)必须含 transport shape 段(协议/端口/TLS 终结点/反代 X-Forwarded-Proto 信任/信道检查是否命中,素材来自 env_ready.transport_shape 与 reproduce 实录);impact 节在利用性依赖部署实况时写分场景表并注明"主定级取本报告验证场景"(cvss 数值照抄 reproduce,不得改判)。
若 JSON 里带 previous_error,说明你上一轮的 submit_result 未通过平台 schema 校验:读错误信息补齐/修正对应字段后重新提交完整 output(previous_submit_summary 是上轮提交摘要)。final_verdict 与 document_kind 仍必须等于输入值。
final_verdict 必须等于 expected_verdict,不得改判、不得漂移。report_data.document_kind 必须等于 输入的 document_kind。## 1. 这种平台标题,不要嵌套 JSON。document_kind=vulnerability_report)仅 confirmed / partial。8 键:
product_intro / vulnerability / impact / details / reproduction / poc_commands / fix_suggestions / reporting_decision
同时交 cvss(vector / base_score / severity)和 vulnerable_file。
reproduction:口述式覆盖前因 / 操作 / 期望 / 实际,来自 reproduce.attempts 里真正打出危害的请求。poc_commands:平台会用 reproduce 的 poc 正本覆盖本节。禁止改写 poc.code。你仍须交非空占位字符串以满足 8 节形状。document_kind=verification_record)用于 code_reachable / code_smell / false_positive / not_reproduced / needs_review。8 键:
product_intro / claimed_issue / whitebox_analysis / test_record / blocker / observed_facts / remaining_conditions / reporting_decision
poc_commands,禁止 cvss。未形成漏洞 PoC,不评 CVSS。test_record 粘贴 reproduce.attempts 的原始请求、响应状态/摘要、观察与结果类型(含失败探测)。blocker 写清阻断原因(结构性防御 / 运行时条件 / 环境缺失等)。needs_review(audit uncertain 且未跑 reproduce):没有 reproduce 事实,whitebox_analysis 依据 audit 的 kill_chain/gate_reason/unresolved_facts 说明为何锁不住危害;blocker 写清待人工复核的疑点;test_record 写「未进入活靶复现」。必须调用 submit_result。字段以工具 schema 为准。