一键导入
java-deserialization-audit
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
| name | java-deserialization-audit |
| description | Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。 |
反序列化漏洞是 Java 安全中最为致命和复杂的漏洞类型之一。本工具结合了 Y4tacker 的 JavaSec 经验,专门用于扫描和分析 Java 项目中的反序列化入口,并评估其被利用的风险(如结合 CommonsCollections 等 Gadget 链)。
java-ai-code-audit 的重要深层扫描环节。定位反序列化入口 (Identify Deserialization Sinks)
ObjectInputStream.readObject(), readUnshared(), XMLDecoder.readObject(), ObjectInputStream.resolveClass()。JSON.parseObject(), JSON.parse()ObjectMapper.readValue()xstream.fromXML()HessianInput.readObject()Yaml.load(), Yaml.loadAs()数据流追踪与可控性分析 (Source to Sink Tracing) 这是判断漏洞是否可利用的核心步骤。仅仅存在 Sink 点不等于存在漏洞,必须证明反序列化的数据是用户可控的。
byte[], InputStream, String json)是否来源于 HTTP 请求(@RequestBody, HttpServletRequest.getInputStream())、消息队列(如 Kafka 消费消息)、或未经校验的 RPC 调用入参。验证安全配置与防御机制 (Verify Mitigations)
ObjectInputStream 上设置了 ObjectInputFilter(如 setObjectInputFilter)来进行白名单/黑名单过滤。SafeMode (ParserConfig.getGlobalInstance().setSafeMode(true)) 或 AutoType 配置是否严格。enableDefaultTyping() 或使用了 @JsonTypeInfo,这通常是高危操作。如果必须使用,是否结合了安全的 PolymorphicTypeValidator。new Yaml(new SafeConstructor()) 而不是默认构造器。依赖库环境分析 (Gadget Chain Context)
pom.xml 或 build.gradle,判断环境中是否存在经典的利用链(Gadgets):
commons-collections (<= 3.2.1 或 4.0)commons-beanutilsromespring-aop, spring-beansjavassist强制执行: 当发现反序列化风险时,必须严格遵守全局审计报告输出规范:../shared/references/audit_reporting_standards.md。
在报告中,必须特别说明两点:1. 数据可控性(数据是如何从外部流入 Sink 的);2. 利用链情况(未配置 JEP 290 Filter 且存在 Gadget 依赖)。
java-route-tracer 技能,严格遵循 ../shared/references/taint_analysis_rules.md 进行上下游的数据流分析,以排除那些反序列化本地可信文件或可信数据库内容的误报。关于各反序列化库的危险特征、Gadget 链以及防御方案,请参阅 references/deserialization_patterns.md。
全局共享规范: 数据流追踪与报告格式必须遵守 ../shared/references/ 下的规则文档。
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
Java 内存马注入与类加载后门审查工具。检测针对 Servlet/Filter/Listener 动态注册、Tomcat Valve、JavaAgent 及自定义 ClassLoader 的恶意代码模式。当要求排查内存马、后门或代码执行漏洞时调用。