jinhoa-security-audit
金和 OA(C6/相关版本)代码审计技能(中文)。用于 WebForms/ASMX 场景下的 SQL 注入、未授权访问、文件上传/下载、XXE、路径穿越、反序列化与鉴权绕过审计,输出结构化证据链、修复建议与复测步骤。触发场景:金和 OA 审计与漏洞复盘。
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
メニュー
金和 OA(C6/相关版本)代码审计技能(中文)。用于 WebForms/ASMX 场景下的 SQL 注入、未授权访问、文件上传/下载、XXE、路径穿越、反序列化与鉴权绕过审计,输出结构化证据链、修复建议与复测步骤。触发场景:金和 OA 审计与漏洞复盘。
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
SOC 職業分類に基づく
若依(RuoYi)框架代码审计技能(中文)。用于 RuoYi-Vue / RuoYi-Cloud 项目的漏洞排查、证据链确认与修复建议输出,覆盖 SQL 注入、未授权访问、越权、文件上传、代码执行链、鉴权绕过、定时任务滥用与配置泄露等常见风险。触发场景:若依漏洞审计、Nday 复盘、整改复测报告输出。
Java 代码安全审计技能(中文)。用于 Java/Spring/MyBatis/Shiro 等项目的漏洞审计、证据链确认与修复建议输出,覆盖 SQL 注入、命令执行、反序列化、XXE、SSRF、越权、上传下载与业务逻辑缺陷。触发场景:审计 Java 项目、定位漏洞、输出整改与复测计划。
ThinkPHP 二次开发代码审计技能(中文)。用于 ThinkPHP 3/5/6 项目的漏洞排查、证据链分析和修复建议输出,覆盖 SQL 注入、命令执行、文件包含、反序列化、上传下载、路径穿越、模板注入、鉴权缺失与越权。触发场景:ThinkPHP 审计、历史风险核查、报告生成。
用友产品线代码审计技能(中文)。用于 NC/U8/U8-Cloud/GRP/U9/NC Cloud 的接口与代码安全审计,按产品线和漏洞族做去重归并,覆盖反序列化、SQL 注入、XXE、文件上传/读取、未授权与鉴权绕过。触发场景:用友漏洞梳理、审计报告与整改复测输出。
| name | jinhoa-security-audit |
| description | 金和 OA(C6/相关版本)代码审计技能(中文)。用于 WebForms/ASMX 场景下的 SQL 注入、未授权访问、文件上传/下载、XXE、路径穿越、反序列化与鉴权绕过审计,输出结构化证据链、修复建议与复测步骤。触发场景:金和 OA 审计与漏洞复盘。 |
从“漏洞线索”走到“可交付结论”:
先读取 references/dotnet-checklist.md。
重点关注:
string.Format 拼接查询、动态排序条件。XmlDocument/XmlTextReader/XDocument 解析不可信 XML。BinaryFormatter/LosFormatter/NetDataContractSerializer 不可信输入。先读取 references/jinhoa-case-notes.md。
将其作为“审计思路样例”:
先读取 references/ai-audit-workflow.md。
执行时强制遵守:
CONFIRMED / SUSPECTED / INFO。先读取 references/semantic-guardrails.md。
执行时额外强制:
优先使用 templates/csharp-audit-report.md。
每条问题必须包含: