원클릭으로
java-spring-cloud-audit
Spring Cloud 微服务架构专属安全审计工具。重点排查 Spring Cloud Gateway 路由注入漏洞、Eureka/Nacos 未授权访问、以及微服务间内部调用鉴权缺失问题。
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
메뉴
Spring Cloud 微服务架构专属安全审计工具。重点排查 Spring Cloud Gateway 路由注入漏洞、Eureka/Nacos 未授权访问、以及微服务间内部调用鉴权缺失问题。
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
SOC 직업 분류 기준
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
| name | java-spring-cloud-audit |
| description | Spring Cloud 微服务架构专属安全审计工具。重点排查 Spring Cloud Gateway 路由注入漏洞、Eureka/Nacos 未授权访问、以及微服务间内部调用鉴权缺失问题。 |
在微服务架构中,安全边界从单一的 Web 容器转移到了 API Gateway 和各个服务节点之间。本技能专门用于审查 Spring Cloud 组件配置缺陷、路由注入漏洞以及微服务内部调用(RPC)的鉴权盲区。
pom.xml 中发现 spring-cloud-starter-gateway、spring-cloud-starter-netflix-eureka-client、spring-cloud-starter-openfeign 等依赖。API 网关是微服务的入口,其动态路由配置极易引发代码执行(SPEL 注入)或 SSRF。
management.endpoint.gateway.enabled=true) 且未做鉴权。这会导致攻击者通过 POST /actuator/gateway/routes 动态添加恶意的 SPEL 路由过滤器。GlobalFilter 或 GatewayFilter 的类。ExpressionParser.parseExpression(userInput)),这会导致直接的 RCE。if(path.contains("/api/public/")) return chain.filter(...)),并评估是否可以通过 ..; 或其他技巧绕过。application.yml 或 bootstrap.yml 中的注册中心地址配置。eureka.client.serviceUrl.defaultZone 中没有账号密码格式 http://user:pass@host),需记录为高危配置缺陷。微服务常见的安全错觉是:“只要外部请求经过了网关鉴权,内部服务之间的调用就是绝对安全的。” 攻击者一旦攻破边缘服务,即可在内网横向移动。
@FeignClient 注解的接口。/inner/ 或 /rpc/ 前缀),是否配置了内部鉴权拦截器。RequestInterceptor 是否盲目将前端传来的所有 Header(包括伪造的 X-User-Id 或 X-Internal-Token)直接透传给下游服务。WebSecurityConfigurerAdapter),是否对网关 IP 或特定网段直接配置了 permitAll()。如果是,需提醒可能存在 SSRF 打击内网的风险。强制执行: 输出报告时,必须严格遵守全局审计报告输出规范:../shared/references/audit_reporting_standards.md。
报告应特别针对“网关层”与“内部服务层”分别给出结论:
关于 Spring Cloud Gateway 的 SPEL 注入特征及微服务鉴权绕过模式,请参阅 references/spring_cloud_patterns.md。