全部收录

相关性达标的全量 Skills(含未精选长尾)· 共 2057

broken-authentication

评估 API 认证(令牌签发、校验、过期)是否可被绕过或盗用。

▸ 推荐理由覆盖从签发到验证的全面攻击面,利于渗透测试与加固。
▸ 风险提示涉及凭据与攻击逻辑,勿在未授权环境使用。
开发编程认证API令牌通用Skill.md ↗

ssti-testing

检测服务端模板注入并评估是否能升级为远程代码执行。

▸ 推荐理由覆盖多种模板引擎的检测方法,便于快速判断严重性。
▸ 风险提示含利用与检测方式,可能被滥用,限授权测试。
开发编程模板注入SSTIRCE通用Skill.md ↗

xxe-injection

测试可控 XML 是否能通过外部实体读取文件、触发 SSRF 或 DoS。

▸ 推荐理由针对老旧 XML 解析器的高危场景,适合审计集成与 API。
▸ 风险提示包含敏感利用示例,勿在未授权环境中使用。
开发编程XMLXXESSRF通用Skill.md ↗

browser-testing-with-devtools

通过Chrome DevTools让Agent在真实浏览器中进行检查与调试。

▸ 推荐理由能把静态分析补足为实时页面可视化与性能/日志检测的能力。
▸ 风险提示需远程控制浏览器并启用调试端口,可能访问用户页面与敏感数据。
开发编程浏览器测试DevTools实时调试通用Skill.md ↗