Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
직접 명령은 검토 Prompt를 거치지 않습니다. 실행하기 전에 소스를 확인하세요.
npx skills add https://github.com/OpenAisec/Miko --skill pentest-js명령은 한 줄로 유지됩니다. 복사하기 전에 가로로 스크롤해 전체 내용을 확인하세요.
로컬 사본을 원하시나요? SkillsMP에서 현재 제공할 수 있는 파일을 다운로드하세요.
SOC 직업 분류 기준
SKILL.md 표시 중
| category | web |
| name | pentest-js |
| description | JS信息收集入口 - 提取硬编码凭据、API路径、路由、认证逻辑、运行时存储;检测到框架特征时触发对应子技能 |
| when_to_use | 指纹识别完成后,对目标JS深度分析 |
所有 JS 内容获取必须优先使用 Playwright MCP,禁止直接用 curl 读取JS:
playwright_navigate → playwright_get → playwright_console_logs → playwright_evaluate
curl 仅限 Playwright 不可用时降级。
所有输出写入 tmp/<时间戳>/raw/,项目根目录禁止存放。
playwright_get_visible_html 提取 <script src="...">playwright_evaluate 监听 performance.getEntriesByType('resource') 获取动态加载JS优先级:P0(ipconfig/config/api/setting/routes/permission.js)→ P1(app/chunk-vendors/chunk-*.js)→ P2(第三方SDK/.map)
搜索关键词覆盖 6 类:认证凭据(apiKey/appSecret/token/password/Basic auth)、云服务Key(AWS/阿里云/腾讯云)、数据库连接串、加密密钥(AES/RSA/HMAC)、注释、内网地址。
发现凭据后记录:类型 | 文件 | 值(脱敏前5+后3)| 风险等级。
baseUrl/axios.create/fetch( 等提取createRouter/VueRouter/createBrowserRouter/<Route path=playwright_evaluate → $router?.getRoutes() 或 $router?.options?.routessign/signature/hmac → 提取字段拼接顺序和secret来源refreshToken/refreshdev/staging/production → 各环境baseURL → 生产JS残留的测试地址debug/VConsole/erudaindexedDB.databases()$.ajaxSetup中的baseURL/headers/CSRF Token发现即测,不等到最后。
| 检测特征 | 触发 |
|---|---|
JS末尾含 sourceMappingURL | sourcemap.md |
webpackJsonp 或 chunk hash命名 | webpack.md |
__vue__/__vue_app__/createRouter | vue.md |
__NEXT_DATA__/React.createElement/jsx( | react.md |
navigator.serviceWorker | service-worker.md |
new WebSocket(/io(/SignalR | websocket.md |
ApolloClient/Relay/urql/`gql`` | graphql-client.md |
js_files.txt / hardcoded_creds.txt / apis_from_js.txt / routes.txt / internal_ips.txt / auth_logic.txt / runtime_storage.txt / 各子技能目录