com um clique
pentest-js
JS信息收集入口 - 提取硬编码凭据、API路径、路由、认证逻辑、运行时存储;检测到框架特征时触发对应子技能
Instalar com Codex ou Claude Copie este prompt, cole no Codex, Claude ou outro assistente e deixe que ele revise a página da skill e instale para você.
Menu
JS信息收集入口 - 提取硬编码凭据、API路径、路由、认证逻辑、运行时存储;检测到框架特征时触发对应子技能
Instalar com Codex ou Claude Copie este prompt, cole no Codex, Claude ou outro assistente e deixe que ele revise a página da skill e instale para você.
Baseado na classificação ocupacional SOC
| category | web |
| name | pentest-js |
| description | JS信息收集入口 - 提取硬编码凭据、API路径、路由、认证逻辑、运行时存储;检测到框架特征时触发对应子技能 |
| when_to_use | 指纹识别完成后,对目标JS深度分析 |
所有 JS 内容获取必须优先使用 Playwright MCP,禁止直接用 curl 读取JS:
playwright_navigate → playwright_get → playwright_console_logs → playwright_evaluate
curl 仅限 Playwright 不可用时降级。
所有输出写入 tmp/<时间戳>/raw/,项目根目录禁止存放。
playwright_get_visible_html 提取 <script src="...">playwright_evaluate 监听 performance.getEntriesByType('resource') 获取动态加载JS优先级:P0(ipconfig/config/api/setting/routes/permission.js)→ P1(app/chunk-vendors/chunk-*.js)→ P2(第三方SDK/.map)
搜索关键词覆盖 6 类:认证凭据(apiKey/appSecret/token/password/Basic auth)、云服务Key(AWS/阿里云/腾讯云)、数据库连接串、加密密钥(AES/RSA/HMAC)、注释、内网地址。
发现凭据后记录:类型 | 文件 | 值(脱敏前5+后3)| 风险等级。
baseUrl/axios.create/fetch( 等提取createRouter/VueRouter/createBrowserRouter/<Route path=playwright_evaluate → $router?.getRoutes() 或 $router?.options?.routessign/signature/hmac → 提取字段拼接顺序和secret来源refreshToken/refreshdev/staging/production → 各环境baseURL → 生产JS残留的测试地址debug/VConsole/erudaindexedDB.databases()$.ajaxSetup中的baseURL/headers/CSRF Token发现即测,不等到最后。
| 检测特征 | 触发 |
|---|---|
JS末尾含 sourceMappingURL | sourcemap.md |
webpackJsonp 或 chunk hash命名 | webpack.md |
__vue__/__vue_app__/createRouter | vue.md |
__NEXT_DATA__/React.createElement/jsx( | react.md |
navigator.serviceWorker | service-worker.md |
new WebSocket(/io(/SignalR | websocket.md |
ApolloClient/Relay/urql/`gql`` | graphql-client.md |
js_files.txt / hardcoded_creds.txt / apis_from_js.txt / routes.txt / internal_ips.txt / auth_logic.txt / runtime_storage.txt / 各子技能目录
Go语言免杀技术套件,结合SGN预处理、多层加密、IPv4/UUID/MAC/IPv6混淆、VEH内存保护、NTDLL脱钩、冷门回调执行、抗沙箱检测、减熵处理、静态伪装、版本信息嵌入等技术生成高免杀Loader
对 Python 代码进行安全漏洞审计。当用户提到"代码审计"、"安全审查"、"安全检查"、"漏洞扫描"、 "安全评估"、"代码 review 安全"、"找漏洞"、"有没有安全问题"、"帮我看看这段代码有没有安全问题"、 "review this code for security"、"audit"、"security audit"、"vulnerability scan" 时, 必须使用此 skill。适用于 Python 项目、代码片段、模块或整个仓库的安全审计。
Generate medical device cybersecurity registration deliverables from project input files. Use when Codex needs to read DOCX/PDF/PNG project evidence such as user manuals, SRS, design documents, architecture diagrams, FDA cybersecurity guidance, or prior reports, then produce a cybersecurity risk management report draft, project fact sheet, missing-information list, traceability content, STRIDE threat model, risk analysis, SBOM/security-transparency notes, or user-manual cybersecurity supplement.
API发现与未授权测试入口 - 主动探测各类API端点,对发现的API进行未授权访问测试
登录与鉴权测试 - Token权限分析、认证绕过、暴力破解、JWT/OAuth攻击、验证码绕过
单网站渗透主入口 - 流程编排,按阶段触发各子技能