用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/OpenAisec/Miko --skill pentest-login命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
渗透测试实战技能 v1.2.0。覆盖信息收集、漏洞发现 (3梯队9+3+6类)、漏洞利用、后渗透、免杀全流程。 当用户给出具体目标 (IP/域名/URL) 且意图是攻击/利用/拿权限时触发。 不触发: 概念讨论、蓝队防御、代码审计、CVE文档查询。
所有联网操作必须通过此 skill 处理,包括:搜索、网页抓取、登录后操作、网络交互等。 触发场景:用户要求搜索信息、查看网页内容、访问需要登录的网站、操作网页界面、抓取社交媒体内容(小红书、微博、推特等)、读取动态渲染页面、以及任何需要真实浏览器环境的网络任务。
Direct browser control via CDP for web interaction: automation, scraping, testing, screenshots, and site/app work.
基于 SOC 职业分类
正在显示 SKILL.md
| category | web |
| name | pentest-login |
| description | 登录与鉴权测试 - Token权限分析、认证绕过、暴力破解、JWT/OAuth攻击、验证码绕过 |
| when_to_use | JS分析和API发现完成后 |
tmp/<时间戳>/raw/login/
├── auth_endpoints.txt
├── token_analysis.txt
├── auth_bypass.txt
├── brute_force.txt
├── jwt_analysis.txt
├── oauth_analysis.txt
└── captcha_mfa.txt
如果前面阶段已拿到有效账号密码(硬编码/默认凭据)→ 跳过阶段3(绕过)和阶段4(爆破),直接进入阶段2(Token分析)和阶段5-7(JWT/OAuth/MFA)。
从 pentest-js 和 pentest-api 结果提取:登录/注册/Token刷新/登出/验证码/SSO回调。密码重置接口仅收集不测试。
获取Token优先级:pentest-js硬编码Token > 运行时存储 > 访客注册 > 默认凭据试登录。
JWT解码 payload 提取:role/userId/exp/iss/tenant。
判断角色:guest→尝试越权,user→尝试访问管理接口,admin→验证后跳过越权。
核心手段:空Token(Bearer )、伪造Token(Bearer admin)、JWT none算法、自定义认证头(X-Auth-Token/X-User-Id/X-User-Role)、路径修改(去admin前缀/..绕过)、参数覆盖(?role=admin)、IP白名单绕过(X-Forwarded-For: 127.0.0.1)、HTTP方法变换、Content-Type变换。
先测锁定策略:连续错误登录10次 → 观察第N次响应差异 → 阈值=N → 后续每轮上限=阈值-1。
用户名枚举:存在vs不存在用户的响应差异、时间侧信道。
弱密码测试:admin/admin/root/test/guest系列,每轮不超过阈值。
{"alg":"none"}.payload.(无签名)关注点:grant_type共存(password+client_credentials)、scope未细分(用普通client的Token试admin接口)、secret硬编码在JS。
图形码:重复使用/不绑定Session/响应中返回code。 短信码:4-6位可爆破/有效期过长/响应返回。 MFA:跳过2FA步骤/备用码可枚举。
必须用户确认后才测试:Token可预测性/响应返回/URL传输(Referer泄露)/验证码爆破/旧Token未失效。