一键导入
java-file-audit
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
| name | java-file-audit |
| description | Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。 |
文件操作(上传、下载、读取、写入)是 Web 应用程序最常见的功能之一,同时也是高危漏洞的频发区。本工具通过静态分析,自动化审计 Java 项目中的文件操作接口,旨在发现路径穿越(Path Traversal)、任意文件读取/下载以及不受限制的文件上传漏洞。
java-ai-code-audit 的重要安全检查环节。定位文件操作入口 (Identify File Operations)
@PostMapping 或 Servlet 接口中处理 MultipartFile (Spring), Part (Servlet 3.0), 或 FileItem (Commons FileUpload) 的方法。HttpServletResponse.getOutputStream() 写入数据的方法。java.io.File, java.nio.file.Paths, FileInputStream, Files.readAllBytes() 等 API 的调用。数据流追踪与路径穿越检查 (Source to Sink Tracing) 对于文件读取和上传保存路径的拼接逻辑进行重点分析,必须确认路径的组成部分受用户控制:
@RequestParam("fileName")、MultipartFile.getOriginalFilename())。如果是写死的路径(如 new File("/tmp/app.log")),则不构成漏洞。File.getCanonicalPath())并验证了基础目录(Base Directory)?../, ..\\, %2e%2e%2f 等穿越序列?new File(path) 或 Paths.get(path)。文件上传漏洞检查 (Arbitrary File Upload Check) 对于文件上传接口,必须检查以下安全措施的完整性:
.jpg, .png)?如果使用黑名单(如拦截 .jsp),检查是否可被绕过(如 .jspx, .Jsp, .jsp%00)。UUID.randomUUID()),而不是直接使用用户传入的 MultipartFile.getOriginalFilename()。强制执行: 当发现文件操作风险时,必须严格遵守全局审计报告输出规范:../shared/references/audit_reporting_standards.md。
在报告中,必须详细说明用户输入是如何影响文件路径或内容的。
getOriginalFilename(): 很多开发者认为 MultipartFile.getOriginalFilename() 是安全的,实际上该值由客户端控制,可能包含 ../ 导致跨目录上传(例如上传到 /etc/cron.d/ 或 WEB-INF/ 目录下)。%00): 检查旧版 Java 中是否存在截断漏洞(尤其是 JDK 1.7.0_40 之前)。../shared/references/taint_analysis_rules.md 判断路径是否可控,并检查是否存在全局的 FileFilter。关于文件上传和路径穿越的详细防御规范,请参阅 references/file_security.md。
详细的文件操作高危 Sink 与安全过滤特征匹配规则,请参考 references/file_vuln_patterns.md。
全局共享规范: 数据流追踪与报告格式必须遵守 ../shared/references/ 下的规则文档。
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 内存马注入与类加载后门审查工具。检测针对 Servlet/Filter/Listener 动态注册、Tomcat Valve、JavaAgent 及自定义 ClassLoader 的恶意代码模式。当要求排查内存马、后门或代码执行漏洞时调用。