yonyou-security-audit
用友产品线代码审计技能(中文)。用于 NC/U8/U8-Cloud/GRP/U9/NC Cloud 的接口与代码安全审计,按产品线和漏洞族做去重归并,覆盖反序列化、SQL 注入、XXE、文件上传/读取、未授权与鉴权绕过。触发场景:用友漏洞梳理、审计报告与整改复测输出。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
用友产品线代码审计技能(中文)。用于 NC/U8/U8-Cloud/GRP/U9/NC Cloud 的接口与代码安全审计,按产品线和漏洞族做去重归并,覆盖反序列化、SQL 注入、XXE、文件上传/读取、未授权与鉴权绕过。触发场景:用友漏洞梳理、审计报告与整改复测输出。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
若依(RuoYi)框架代码审计技能(中文)。用于 RuoYi-Vue / RuoYi-Cloud 项目的漏洞排查、证据链确认与修复建议输出,覆盖 SQL 注入、未授权访问、越权、文件上传、代码执行链、鉴权绕过、定时任务滥用与配置泄露等常见风险。触发场景:若依漏洞审计、Nday 复盘、整改复测报告输出。
Java 代码安全审计技能(中文)。用于 Java/Spring/MyBatis/Shiro 等项目的漏洞审计、证据链确认与修复建议输出,覆盖 SQL 注入、命令执行、反序列化、XXE、SSRF、越权、上传下载与业务逻辑缺陷。触发场景:审计 Java 项目、定位漏洞、输出整改与复测计划。
金和 OA(C6/相关版本)代码审计技能(中文)。用于 WebForms/ASMX 场景下的 SQL 注入、未授权访问、文件上传/下载、XXE、路径穿越、反序列化与鉴权绕过审计,输出结构化证据链、修复建议与复测步骤。触发场景:金和 OA 审计与漏洞复盘。
ThinkPHP 二次开发代码审计技能(中文)。用于 ThinkPHP 3/5/6 项目的漏洞排查、证据链分析和修复建议输出,覆盖 SQL 注入、命令执行、文件包含、反序列化、上传下载、路径穿越、模板注入、鉴权缺失与越权。触发场景:ThinkPHP 审计、历史风险核查、报告生成。
| name | yonyou-security-audit |
| description | 用友产品线代码审计技能(中文)。用于 NC/U8/U8-Cloud/GRP/U9/NC Cloud 的接口与代码安全审计,按产品线和漏洞族做去重归并,覆盖反序列化、SQL 注入、XXE、文件上传/读取、未授权与鉴权绕过。触发场景:用友漏洞梳理、审计报告与整改复测输出。 |
将“漏洞笔记”转成“可交付审计结果”:
/servlet/~、/service/~、/portal/、/uapws/)。先读取 references/product-line-map.md,确保不同产品线不混淆。
先读取 references/vuln-family-checklist.md,按族而不是按单条 POC 审计。
*Servlet 接口读取对象流、gzip+对象组合链。DocumentBuilderFactory 相关配置。先读取 references/dedup-rules.md。
满足任一条件即归并为“同根因漏洞”:
输出时必须同时给:
先读取 references/semantic-guardrails.md。
执行时强制:
CONFIRMED / SUSPECTED / INFO。INFO。优先使用 templates/yonyou-audit-report.md。
每条漏洞必须包含: