用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/OpenAisec/Miko --skill pentest-rules命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
渗透测试实战技能 v1.2.0。覆盖信息收集、漏洞发现 (3梯队9+3+6类)、漏洞利用、后渗透、免杀全流程。 当用户给出具体目标 (IP/域名/URL) 且意图是攻击/利用/拿权限时触发。 不触发: 概念讨论、蓝队防御、代码审计、CVE文档查询。
所有联网操作必须通过此 skill 处理,包括:搜索、网页抓取、登录后操作、网络交互等。 触发场景:用户要求搜索信息、查看网页内容、访问需要登录的网站、操作网页界面、抓取社交媒体内容(小红书、微博、推特等)、读取动态渲染页面、以及任何需要真实浏览器环境的网络任务。
Direct browser control via CDP for web interaction: automation, scraping, testing, screenshots, and site/app work.
基于 SOC 职业分类
正在显示 SKILL.md
| category | web |
| name | pentest-rules |
| description | 渗透测试禁止项 - 集中管理所有禁止测试的端点、操作和范围限制 |
| when_to_use | 渗透测试全流程,始终加载 |
Spring Boot Actuator 危险端点(禁止访问/测试):
/actuator/restart — 重启应用/actuator/shutdown — 关闭应用/actuator/loggers/{name} — 修改日志级别可能影响生产rm -rf/反弹shell/弹计算器等危险命令)。AI 仅做信息收集+汇报,实际利用由用户操作或用户审核后提供安全版本。alert()/prompt()/confirm() 等会阻塞用户操作的 payload。改用 console.log()、DOM 修改、DNSLog 回调等无感知方式验证。存储型 XSS 只用唯一标识符确认,不注入可见内容。.gov.cn、.mil.cn 域名 → 禁止任何测试,直接跳过tmp/<时间戳>/raw/,禁止项目根目录存放工具输出