用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/OpenAisec/Miko --skill audit-skills命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
渗透测试实战技能 v1.2.0。覆盖信息收集、漏洞发现 (3梯队9+3+6类)、漏洞利用、后渗透、免杀全流程。 当用户给出具体目标 (IP/域名/URL) 且意图是攻击/利用/拿权限时触发。 不触发: 概念讨论、蓝队防御、代码审计、CVE文档查询。
所有联网操作必须通过此 skill 处理,包括:搜索、网页抓取、登录后操作、网络交互等。 触发场景:用户要求搜索信息、查看网页内容、访问需要登录的网站、操作网页界面、抓取社交媒体内容(小红书、微博、推特等)、读取动态渲染页面、以及任何需要真实浏览器环境的网络任务。
Direct browser control via CDP for web interaction: automation, scraping, testing, screenshots, and site/app work.
基于 SOC 职业分类
正在显示 SKILL.md
| name | audit-skills |
| category | audit |
| description | Security audit workflow for authorized Java, .NET, PHP source and deployment artifact review. |
未指定目录时,先创建 <目标目录>/audit-workspace/ 作为审计工作目录。
<审计工作目录>/script-output/<审计工作目录>/reports/<审计工作目录>/tools/<审计工作目录>/decompiled/<审计工作目录>/deobfuscated/<审计工作目录>/evidence/所有脚本执行结果、临时扫描结果、命令输出、日志和中间证据都写入 script-output/;最终可交付报告只写入 reports/,默认文件名为 audit-report.md。
按目标语言只读取对应参考文件,避免无关上下文进入审计:
references/java.mdreferences/net.md语言参考中的扫描或组件命中只能作为线索;确认漏洞必须回到本文件的有效性标准。
只有同时满足以下标准,才能把发现写成“确认漏洞”:
任一标准缺失时,只能写为“高风险线索 / 待人工验证”,不得写入“确认漏洞”。
每个确认漏洞必须包含:
标题:
严重等级:
受影响入口:
鉴权要求:
用户可控输入:
Source-to-sink 调用链:
Sink:
同源/相似受影响路由:
防护判断:
安全 Payload:
BurpSuite 原始请求包:
影响:
证据文件和行号:
限制说明:
BurpSuite 原始请求包必须完整到可直接粘贴进 Repeater:
POST /<授权测试路径> HTTP/1.1
Host: <授权测试主机>
Content-Type: application/x-www-form-urlencoded
Connection: close
<参数名>=<安全证明Payload>