一键导入
multi-role-recon
多角色/多账号/多租户对比分析方法论。当有游客、普通用户 A/B、VIP、商户、子账号、管理员、审核员、客服、租户 A/B 等测试身份时使用。通过对比不同角色看到的页面、API、数据、按钮、菜单、响应字段和操作结果来发现未授权、IDOR、垂直越权、租户越权、Mass Assignment。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
多角色/多账号/多租户对比分析方法论。当有游客、普通用户 A/B、VIP、商户、子账号、管理员、审核员、客服、租户 A/B 等测试身份时使用。通过对比不同角色看到的页面、API、数据、按钮、菜单、响应字段和操作结果来发现未授权、IDOR、垂直越权、租户越权、Mass Assignment。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
攻击面发现总控方法论。在爬取、抓包、JS 分析、API 文档分析、登录后探索、多角色对比阶段使用。用于把页面、接口、参数、Header、Cookie、WebSocket、GraphQL、上传、导入导出、支付、回调、对象存储等所有外部输入点系统性枚举出来,并把每个入口映射到后续漏洞 discovery skill。
认证绕过完整方法论 — 基于 300+ HackerOne/Bugcrowd 真实报告提炼。覆盖未授权访问、登录逻辑缺陷、MFA 绕过、Session 管理攻击、认证降级、默认/泄露凭据、注册逻辑漏洞、API 认证缺失、Response 篡改、Race Condition 认证绕过。任何出现 login/session/token/cookie/Authorization/MFA/2FA/验证码/注册验证/受保护 API 的场景都必须使用此 skill。
Session cookie 分析与伪造方法论。当发现 Web 应用使用 cookie 进行认证、需要判断 cookie 类型并选择伪造方法时使用。覆盖 unsigned base64 cookie 直接伪造、Flask 签名 cookie(flask-unsign 爆破密钥)、加密/二进制 cookie 的识别。本技能负责 cookie 类型判断和分流:如果判断为 JWT(三段式 eyJ 开头),应转至 jwt-attack-methodology;如果判断为加密 cookie 需要 Padding Oracle,应转至 crypto-web-attack
通用漏洞发现方法论 — 当遇到不在已有SKILL覆盖范围内的场景时,教LLM如何系统性地发现漏洞。覆盖:输入点穷举、响应差异分析、边界条件探测、未知技术栈适应、容易被忽略的攻击面。
入口点 → 漏洞类型 → SKILL 映射表。Agent 在 Phase 2 测试功能点时,根据此表判断该入口点最可能存在什么漏洞,精准加载对应 SKILL。这是 Agent 渗透决策的核心路由表 — 定义'至少测什么',但不限制你的推理。
Web 应用敏感信息泄露检测与利用。当发现 .git/.svn 目录、备份文件路径(.bak/.zip/.tar.gz)、.env 配置文件、Swagger/OpenAPI 文档、debug 页面等信息泄露点时使用。也适用于发现源码泄露后的深入利用:git 历史审计(git log -p -S 搜索已删除的密码和 flag)、svn wc.db 文件列表提取、.DS_Store 目录枚举。优先于漏洞利用——信息泄露可直接提供凭据和攻击路径,往往比直接挖漏洞更快进入系统
| name | multi-role-recon |
| description | 多角色/多账号/多租户对比分析方法论。当有游客、普通用户 A/B、VIP、商户、子账号、管理员、审核员、客服、租户 A/B 等测试身份时使用。通过对比不同角色看到的页面、API、数据、按钮、菜单、响应字段和操作结果来发现未授权、IDOR、垂直越权、租户越权、Mass Assignment。 |
| priority | 8 |
| vuln_types | ["多角色侦察","权限边界发现","IDOR越权","垂直越权","多租户越权","未授权访问"] |
| triggers | ["role","RBAC","权限","多角色","普通用户","管理员","商户","租户","子账号","A/B账号","VIP","auditor","客服"] |
| synonyms | ["multi role recon","role comparison","rbac recon","permission mapping","tenant comparison","多账号对比","权限对比"] |
| metadata | {"tags":"多角色,对比,越权,权限,RBAC,水平越权,垂直越权,角色","category":"recon","authority":"expert"} |
多角色侦察的目标不是简单截图菜单,而是输出:角色 → 可见页面 → 可调用 API → 可见数据范围 → 可操作动作 → 对应越权测试点。任何没有 A/B 普通账号和跨角色对照的 IDOR/权限结论都不完整。
优先对比:
最高效的越权发现方式不是"猜",而是"对比"。
列出所有可用的测试角色:
| 角色 | 账号 | 预期权限 |
|---|---|---|
| 未登录 | - | 只能看公开内容 |
| 普通用户 A | user_a / pass | 看自己的数据 |
| 普通用户 B | user_b / pass | 看自己的数据 |
| VIP 用户 | vip / pass | 多一些功能 |
| 管理员 | admin / pass | 管理所有数据 |
用普通用户登录 → 记录能看到的所有页面 URL
用管理员登录 → 记录能看到的所有页面 URL
差异 = 管理员多出来的页面
测试:用普通用户的 Token 访问这些管理员页面 → 能访问就是垂直越权
用普通用户操作 → 抓包记录所有 API
用管理员操作 → 抓包记录所有 API
差异 = 管理员多出来的 API
测试:用普通用户的 Token 调用这些管理 API → 能调用就是垂直越权
用用户 A 请求 GET /api/order/list → 返回 A 的订单
用用户 B 的 Token 请求同一个接口 → 返回 B 的订单
用用户 A 的 Token 请求 GET /api/order/detail?id=B的订单ID
→ 如果返回了 B 的订单详情 → 水平越权!
对爬取到的每一个 API:
resp_Aresp_Bresp_noneresp_A == resp_B 且包含 A 的数据 → 没问题resp_A == resp_B 且 A 能看到 B 的数据 → 水平越权resp_none 状态码 200 → 未授权访问for api in all_discovered_apis:
resp_a = request(api, token=user_a_token)
resp_b = request(api, token=user_b_token)
resp_no = request(api, token=None)
if resp_no.status == 200:
report("未授权访问", api)
if resp_a.status == 200 and contains_other_user_data(resp_a, user_b):
report("水平越权", api)
这种方法论在 Phase 2 测试阶段可以批量执行,效率极高。
| 对比结果 | 漏洞假设 | 后续 skill |
|---|---|---|
| 未登录能访问登录后 API | 未授权访问 | no-auth-quick-test、auth-bypass-methodology |
| A 能看到 B 唯一字段 | IDOR/BOLA | idor-methodology |
| 普通用户能调管理 API | 垂直越权 | privilege-escalation-web |
| A 租户能读 B 租户数据 | 多租户越权 | idor-methodology、privilege-escalation-web |
| 子账号能执行主账号动作 | 委托权限缺陷 | business-logic-attack、privilege-escalation-web |
| 角色只在前端隐藏菜单 | 前端鉴权缺陷 | auth-bypass-methodology、api-fuzz |
| 响应字段比页面多 | 敏感信息泄露/Mass Assignment | information-disclosure-methodology、privilege-escalation-web |
标记多角色侦察完成前必须确认:
403/404 差异时,记录资源是否存在、谁能访问、谁不能访问。[多角色侦察]
角色矩阵:未登录/普通A/普通B/VIP/商户/管理员/租户A/租户B/子账号
入口/API:
可见性差异:谁可见/谁不可见
数据边界:本人/他人/本租户/跨租户/全部/未知
操作权限:读/写/删除/审批/导出/邀请/管理
候选漏洞:未授权/IDOR/垂直越权/租户越权/MassAssignment/信息泄露
建议 skill:
信息缺口:缺角色/缺账号/缺租户/缺高权限样本