一键导入
java-xxe-audit
Java XXE (XML 外部实体注入) 漏洞审计工具。自动识别 XML 解析操作,检查是否正确禁用了 DTD 和外部实体。当要求排查 XXE 漏洞或审查 XML 处理逻辑时调用。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
Java XXE (XML 外部实体注入) 漏洞审计工具。自动识别 XML 解析操作,检查是否正确禁用了 DTD 和外部实体。当要求排查 XXE 漏洞或审查 XML 处理逻辑时调用。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
| name | java-xxe-audit |
| description | Java XXE (XML 外部实体注入) 漏洞审计工具。自动识别 XML 解析操作,检查是否正确禁用了 DTD 和外部实体。当要求排查 XXE 漏洞或审查 XML 处理逻辑时调用。 |
XML External Entity (XXE) 注入是由于 XML 解析器未正确配置,导致攻击者能够通过恶意的 XML 数据读取本地文件、执行 SSRF 或造成拒绝服务攻击。此工具专门用于扫描 Java 项目中的 XML 处理逻辑,验证解析器的安全配置。
java-ai-code-audit 的特定类型漏洞扫描模块。定位 XML 解析点 (Identify Parsers)
使用 Grep 或 SearchCodebase 寻找常见的 Java XML 解析 API 的实例化操作:
DocumentBuilderFactory.newInstance()SAXParserFactory.newInstance()XMLReaderFactory.createXMLReader()XMLInputFactory.newInstance()SAXReader (dom4j), SAXBuilder (JDOM), Digester (Commons Digester)验证安全配置 (Verify Security Configurations) 对于找到的每个解析器实例,必须检查紧随其后的配置代码,确认是否显式禁用了外部实体。
✅ 安全的配置特征 (Safe Patterns):
FEATURE_SECURE_PROCESSING 为 true。setFeature("http://apache.org/xml/features/disallow-doctype-decl", true)setFeature("http://xml.org/sax/features/external-general-entities", false)setFeature("http://xml.org/sax/features/external-parameter-entities", false)❌ 危险的特征 (Vulnerable Patterns):
setFeature 或 setProperty 的安全配置。if 语句)可能被绕过。数据流追踪与可控性分析 (Source to Sink Tracing)
如果发现了解析器配置不当(Sink),必须反向追踪(结合 java-route-tracer 的思想),确认传入的 XML 字符串、InputStream 或 File 是否来自于不受信任的用户输入(Source)。
@RequestBody, MultipartFile 或直接从 HTTP 请求中读取 XML 流。classpath:config.xml)或来自可信的内部服务,此时即使解析器未配置防御,也不构成 XXE 漏洞。强制执行: 当发现 XXE 风险时,必须严格遵守全局审计报告输出规范:../shared/references/audit_reporting_standards.md。
在报告中,必须明确证明 XML 数据流是用户可控的,并在修复建议中提供具体的安全配置代码块。
@RequestBody 接收 XML(如结合 Jackson-dataformat-xml),通常需要检查 Jackson 的配置是否安全。taint_analysis_rules.md 中的可控性要求),禁止报告为漏洞。关于各种 XML 解析器的安全配置代码,请参阅 references/xxe_prevention.md。
常见解析器的实例化及安全/危险特征匹配规则,请参考 references/xxe_patterns.md。
全局共享规范: 数据流追踪与报告格式必须遵守 ../shared/references/ 下的规则文档。