원클릭으로
java-ai-code-audit-pipeline
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
메뉴
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
SOC 직업 분류 기준
| name | java-ai-code-audit-pipeline |
| description | Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。 |
这是一个专为 Trae 设计的全自动化 Java 安全审计编排技能。它通过实例化多个专门的 Agent(即本项目的各个子 Skill),按照严格的 5 阶段流水线进行多线程协同工作,最终生成一份高质量、无误报的安全审计报告。
当用户要求:“帮我用流水线审计一下这个项目”、“一键审计这几个 jar 包”、“全量执行代码扫描”、“反编译并扫描这些 class 文件”时,调用此 Skill。
作为主控节点,你必须严格按照以下顺序和依赖关系,主动分配任务并调用相应的子 Skill,而不是让用户一步步指导。
.jar/.class 文件路径(如 WEB-INF/classes 目录)。.jar 文件或包含大量 .class 文件的目录,必须先调用 .trae/skills/shared/scripts/batch_decompile_mapper.py 或 auto_decompile.py 将其还原为 Java 源码结构。所有后续分析必须基于还原后的源码目录。此阶段可以并行执行。
java-route-mapper 技能,运行 AST 脚本提取全站路由及参数,生成 routes.json。java-auth-audit 技能,识别项目的鉴权机制(如 Spring Security/Shiro),生成路由的鉴权状态报告。java-vuln-scanner 技能,扫描 pom.xml,识别高危依赖。等待阶段 1 完成后启动。将阶段 1 收集到的靶标(未授权路由、参数)分配给以下专精 Agent。
java-sql-audit 检查 MyBatis/Hibernate 等。java-business-logic-audit 结合鉴权状态排查越权和逻辑漏洞。java-shiro-audit, java-spring-cloud-audit, java-xxe-audit, java-deserialization-audit)。每个专精 Agent 发现疑似漏洞(Sink)后触发。
java-route-tracer 技能,从发现的 Sink 逆向追踪到 Controller。shared/references/taint_analysis_rules.md 判断 Source 参数是否为外部用户可控输入,排除内部注入对象(如 HttpServletRequest)导致的误报。等待所有阶段完成。
shared/references/audit_reporting_standards.md 的格式,输出最终的 Markdown 报告(必须包含漏洞类型、精确的代码文件及行号、鉴权要求、完整的利用调用链以及可利用的 POC 模板)。auth_audit/、sql_audit/、vuln_report/ 等),将其核心高危漏洞 100% 整合进总报告,不得遗漏。.trae/skills/ 下的工具,绝对禁止调用全局或系统其他位置同名的 java-audit-pipeline 技能。基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
Java 内存马注入与类加载后门审查工具。检测针对 Servlet/Filter/Listener 动态注册、Tomcat Valve、JavaAgent 及自定义 ClassLoader 的恶意代码模式。当要求排查内存马、后门或代码执行漏洞时调用。