一键导入
java-auth-audit
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
Java 内存马注入与类加载后门审查工具。检测针对 Servlet/Filter/Listener 动态注册、Tomcat Valve、JavaAgent 及自定义 ClassLoader 的恶意代码模式。当要求排查内存马、后门或代码执行漏洞时调用。
| name | java-auth-audit |
| description | Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。 |
访问控制(Access Control)是 Web 应用安全的核心防线。本工具旨在通过静态分析 Java 代码库中的安全框架配置、拦截器(Interceptors)和过滤器(Filters),识别未授权访问(Unauthorized Access)和越权(IDOR / Privilege Escalation)漏洞。
java-ai-code-audit 流水线中针对业务逻辑安全审查的重要环节。安全框架与配置分析 (Security Framework Detection)
WebSecurityConfigurerAdapter 或配置了 SecurityFilterChain 的类。审查 antMatchers().permitAll() 是否过度放开了敏感接口。ShiroFilterFactoryBean 或 shiro.ini,审查过滤链定义(如 anon, authc, roles, perms),排查是否存在类似 /api/v1/user/*=anon 导致 /api/v1/user/a%2fa 绕过的已知风险。自定义拦截器分析 (Custom Interceptor/Filter Analysis)
HandlerInterceptor (Spring MVC) 或 Filter (Servlet) 的类。preHandle() 或 doFilter() 方法中,是否包含对用户登录状态(Session/Token)的校验逻辑。if(request.getRequestURI().contains("/login")) return true;,这种简单的 contains 或 endsWith 极易被利用(例如 /api/sensitive?param=/login)。越权漏洞排查 (IDOR / Privilege Escalation)
userId, orderId 等参数的方法。userId 与当前登录用户的 Session userId 是否一致。@PreAuthorize("hasRole('ADMIN')") 或 @RequiresRoles("admin") 等角色注解限制。强制执行: 当发现权限相关风险时,必须严格遵守全局审计报告输出规范:../shared/references/audit_reporting_standards.md。
在报告中,除了标准字段外,还需额外提供绕过 Payload (可选): 如果发现拦截器绕过,提供示例(如 GET /api/user/info;a.js)。
@RequiresPermissions)的方法,确认 AOP 拦截器是否正常开启和生效。如果 AOP 配置错误,注解可能形同虚设。../shared/references/audit_reporting_standards.md 排除存在其他全局过滤器的误报。关于 Spring Security 等框架的配置与最佳实践,请参阅 references/access_control.md。
常见的权限绕过手法与越权代码特征,请参考 references/auth_bypass_patterns.md。
全局共享规范: 数据流追踪与报告格式必须遵守 ../shared/references/ 下的规则文档。