一键导入
java-route-mapper
Java Web路由结构提取与API映射工具。自动分析控制器注解与配置,生成完整的API端点列表。当需要梳理项目所有接口、参数信息或生成测试请求模板时调用此技能。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
Java Web路由结构提取与API映射工具。自动分析控制器注解与配置,生成完整的API端点列表。当需要梳理项目所有接口、参数信息或生成测试请求模板时调用此技能。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
| name | java-route-mapper |
| description | Java Web路由结构提取与API映射工具。自动分析控制器注解与配置,生成完整的API端点列表。当需要梳理项目所有接口、参数信息或生成测试请求模板时调用此技能。 |
在进行安全审计、代码重构或无文档 API 测试时,了解应用的所有访问端点(Endpoints)是至关重要的第一步。本工具通过静态分析 Java 代码库,提取所有对外暴露的 HTTP 路由及其参数,生成结构化的接口清单。
java-sql-audit, java-ai-code-audit-pipeline)的前置依赖步骤,帮助确定攻击面。框架特征识别 (Framework Detection)
pom.xml / build.gradle),确定目标使用的是哪种 Web 框架。@RestController, @Controller 的类。@Path 注解的类和方法。struts.xml 配置文件或继承 ActionSupport 的类。web.xml 中的 <servlet-mapping> 或带有 @WebServlet 注解的类。自动化端点提取 (Automated Extraction) - 首选
python .trae/skills/java-route-mapper/scripts/spring_route_extractor.py -d <project_dir> -o routes.json
routes.json 中的 path 包含 CONST: 前缀(如 CONST:ApiConstants.USER_PATH),说明路由使用了常量定义。你必须主动使用 Grep 或 SearchCodebase 工具,全局搜索该常量(如 ApiConstants 类中的 USER_PATH)的真实字符串值,将其替换还原为完整路径。application.yml / properties 提取 context-path 并拼接。如果发现提取结果异常或缺失前缀,请手动确认配置文件中的 server.servlet.context-path 设置。routes.json,在此基础上进行进一步的参数分析。深度端点分析 (Deep Endpoint Analysis) 基于自动提取的路由列表(或针对非 Spring 框架手动检索的结果),提取出每一个端点的详细参数信息:
GET, POST, PUT, DELETE 等。@RequestParam。@PathVariable。@RequestBody 并尽可能推断其数据模型(如对应的 DTO 或 Entity 结构,建议结合 ast_extractor.py 读取 DTO 结构)。结果文档化 (Documentation Generation)
输出必须包含清晰的 API 列表,格式参考如下:
| 请求方法 | 路由路径 | 对应方法签名 | 参数及来源 |
|---|---|---|---|
POST | /api/login | UserController.login | @RequestBody LoginDTO |
对于提取到的复杂接口,生成如下形式的伪造 HTTP 请求:
POST /api/login HTTP/1.1
Host: {{host}}
Content-Type: application/json
{
"username": "admin",
"password": "password123"
}
/internal/ 路由或者 Actuator 等框架自带路由,只要在源码中能静态分析出,就必须一并列出。/users/{id:\d+}),保持原始格式并注明其为动态参数。关于各框架的路由解析规则和官方文档,请参阅 references/framework_docs.md。