com um clique
pentest-main
单网站渗透主入口 - 流程编排,按阶段触发各子技能
Instalar com Codex ou Claude Copie este prompt, cole no Codex, Claude ou outro assistente e deixe que ele revise a página da skill e instale para você.
Menu
单网站渗透主入口 - 流程编排,按阶段触发各子技能
Instalar com Codex ou Claude Copie este prompt, cole no Codex, Claude ou outro assistente e deixe que ele revise a página da skill e instale para você.
Baseado na classificação ocupacional SOC
Go语言免杀技术套件,结合SGN预处理、多层加密、IPv4/UUID/MAC/IPv6混淆、VEH内存保护、NTDLL脱钩、冷门回调执行、抗沙箱检测、减熵处理、静态伪装、版本信息嵌入等技术生成高免杀Loader
对 Python 代码进行安全漏洞审计。当用户提到"代码审计"、"安全审查"、"安全检查"、"漏洞扫描"、 "安全评估"、"代码 review 安全"、"找漏洞"、"有没有安全问题"、"帮我看看这段代码有没有安全问题"、 "review this code for security"、"audit"、"security audit"、"vulnerability scan" 时, 必须使用此 skill。适用于 Python 项目、代码片段、模块或整个仓库的安全审计。
Generate medical device cybersecurity registration deliverables from project input files. Use when Codex needs to read DOCX/PDF/PNG project evidence such as user manuals, SRS, design documents, architecture diagrams, FDA cybersecurity guidance, or prior reports, then produce a cybersecurity risk management report draft, project fact sheet, missing-information list, traceability content, STRIDE threat model, risk analysis, SBOM/security-transparency notes, or user-manual cybersecurity supplement.
API发现与未授权测试入口 - 主动探测各类API端点,对发现的API进行未授权访问测试
JS信息收集入口 - 提取硬编码凭据、API路径、路由、认证逻辑、运行时存储;检测到框架特征时触发对应子技能
登录与鉴权测试 - Token权限分析、认证绕过、暴力破解、JWT/OAuth攻击、验证码绕过
| category | web |
| name | pentest-main |
| description | 单网站渗透主入口 - 流程编排,按阶段触发各子技能 |
| when_to_use | 用户给出目标URL/IP/域名时触发 |
先加载 pentest-rules + pentest-tools → 检查目标是否在禁止范围内,确认工具可用。
pentest-rules(始终加载)
↓
pentest-recon(目标识别→CDN→WAF→蜜罐→端口→指纹→目录)
↓
pentest-js(JS分析→凭据/API/路由→框架分发)
↓
[发现账号密码?]
├─ 是 → 直接用凭据登录 → pentest-login(精简:Token分析+JWT/OAuth/MFA,跳过绕过+爆破)
│ ↓
│ pentest-api(认证态)
│ ↓
│ pentest-vulns(认证态 → 垂直越权/后台功能/存储型XSS)
│
└─ 否 → pentest-api(未认证态)
↓
pentest-login(完整:Token→绕过→爆破→JWT/OAuth/MFA)
↓
pentest-vulns(根据发现匹配漏洞→逐一验证)
每阶段结束时向用户汇报关键发现,确认后继续:
| 节点 | 汇报内容 |
|---|---|
| recon 完成 | 目标类型、CDN/WAF状态、开放端口、指纹摘要、敏感路径 |
| JS 完成 | 凭据发现、API数量、路由结构、运行时Token |
| API 完成 | 未授权API列表、Swagger/SOAP/GraphQL发现 |
| login 完成 | Token权限、绕过结果、爆破结果、JWT问题 |
| vulns 完成 | 已确认漏洞列表、风险等级、验证截图 |
tmp/<时间戳>/raw/