com um clique
pentest-login
登录与鉴权测试 - Token权限分析、认证绕过、暴力破解、JWT/OAuth攻击、验证码绕过
Instalar com Codex ou Claude Copie este prompt, cole no Codex, Claude ou outro assistente e deixe que ele revise a página da skill e instale para você.
Menu
登录与鉴权测试 - Token权限分析、认证绕过、暴力破解、JWT/OAuth攻击、验证码绕过
Instalar com Codex ou Claude Copie este prompt, cole no Codex, Claude ou outro assistente e deixe que ele revise a página da skill e instale para você.
Go语言免杀技术套件,结合SGN预处理、多层加密、IPv4/UUID/MAC/IPv6混淆、VEH内存保护、NTDLL脱钩、冷门回调执行、抗沙箱检测、减熵处理、静态伪装、版本信息嵌入等技术生成高免杀Loader
对 Python 代码进行安全漏洞审计。当用户提到"代码审计"、"安全审查"、"安全检查"、"漏洞扫描"、 "安全评估"、"代码 review 安全"、"找漏洞"、"有没有安全问题"、"帮我看看这段代码有没有安全问题"、 "review this code for security"、"audit"、"security audit"、"vulnerability scan" 时, 必须使用此 skill。适用于 Python 项目、代码片段、模块或整个仓库的安全审计。
Generate medical device cybersecurity registration deliverables from project input files. Use when Codex needs to read DOCX/PDF/PNG project evidence such as user manuals, SRS, design documents, architecture diagrams, FDA cybersecurity guidance, or prior reports, then produce a cybersecurity risk management report draft, project fact sheet, missing-information list, traceability content, STRIDE threat model, risk analysis, SBOM/security-transparency notes, or user-manual cybersecurity supplement.
API发现与未授权测试入口 - 主动探测各类API端点,对发现的API进行未授权访问测试
JS信息收集入口 - 提取硬编码凭据、API路径、路由、认证逻辑、运行时存储;检测到框架特征时触发对应子技能
单网站渗透主入口 - 流程编排,按阶段触发各子技能
Baseado na classificação ocupacional SOC
| category | web |
| name | pentest-login |
| description | 登录与鉴权测试 - Token权限分析、认证绕过、暴力破解、JWT/OAuth攻击、验证码绕过 |
| when_to_use | JS分析和API发现完成后 |
tmp/<时间戳>/raw/login/
├── auth_endpoints.txt
├── token_analysis.txt
├── auth_bypass.txt
├── brute_force.txt
├── jwt_analysis.txt
├── oauth_analysis.txt
└── captcha_mfa.txt
如果前面阶段已拿到有效账号密码(硬编码/默认凭据)→ 跳过阶段3(绕过)和阶段4(爆破),直接进入阶段2(Token分析)和阶段5-7(JWT/OAuth/MFA)。
从 pentest-js 和 pentest-api 结果提取:登录/注册/Token刷新/登出/验证码/SSO回调。密码重置接口仅收集不测试。
获取Token优先级:pentest-js硬编码Token > 运行时存储 > 访客注册 > 默认凭据试登录。
JWT解码 payload 提取:role/userId/exp/iss/tenant。
判断角色:guest→尝试越权,user→尝试访问管理接口,admin→验证后跳过越权。
核心手段:空Token(Bearer )、伪造Token(Bearer admin)、JWT none算法、自定义认证头(X-Auth-Token/X-User-Id/X-User-Role)、路径修改(去admin前缀/..绕过)、参数覆盖(?role=admin)、IP白名单绕过(X-Forwarded-For: 127.0.0.1)、HTTP方法变换、Content-Type变换。
先测锁定策略:连续错误登录10次 → 观察第N次响应差异 → 阈值=N → 后续每轮上限=阈值-1。
用户名枚举:存在vs不存在用户的响应差异、时间侧信道。
弱密码测试:admin/admin/root/test/guest系列,每轮不超过阈值。
{"alg":"none"}.payload.(无签名)关注点:grant_type共存(password+client_credentials)、scope未细分(用普通client的Token试admin接口)、secret硬编码在JS。
图形码:重复使用/不绑定Session/响应中返回code。 短信码:4-6位可爆破/有效期过长/响应返回。 MFA:跳过2FA步骤/备用码可枚举。
必须用户确认后才测试:Token可预测性/响应返回/URL传输(Referer泄露)/验证码爆破/旧Token未失效。