全部收录

相关性达标的全量 Skills(含未精选长尾)· 共 6848

web-scraping

使用浏览器自动化抓取网页并提取结构化数据,支持动态渲染与分页。

▸ 推荐理由能处理复杂动态站点,多页爬取适合大规模数据采集。
▸ 风险提示抓取外部网站可能触及合规或被封禁风险
数据与抓取网页爬取JS 渲染分页处理通用Skill.md ↗

page-analysis

分析网页内容与结构,输出页面组成、要点与交互元素说明。

▸ 推荐理由快速理解复杂页面结构,利于后续信息抽取或自动化决策。
▸ 风险提示会访问外部网页用于抓取与分析
研究检索页面解析结构化摘要交互元素识别通用Skill.md ↗

form-filling

自动填写并提交网页表单,支持登录、注册与多步表单流程。

▸ 推荐理由节省重复人工输入,适合自动化用户流程与测试场景。
▸ 风险提示可能需要处理敏感凭据(登录信息),需妥善保护
自动化集成表单自动化登录注册结账流程通用Skill.md ↗

file-download

在保留登录会话下下载网页文件(PDF/CSV/图片)并读取内容。

▸ 推荐理由便于抓取需认证的资源并做后续文档解析或存档。
▸ 风险提示会从外部站点下载文件并写入本地存储
自动化集成文件下载会话保留PDF 读取通用Skill.md ↗

e2e-testing

用浏览器自动化模拟用户操作并对网页应用做端到端测试。

▸ 推荐理由方便 QA/开发验证用户流程与回归场景的自动化执行。
▸ 风险提示会执行自动化脚本并访问外部页面
开发编程端到端测试浏览器自动化流程验证通用Skill.md ↗

deep-research

跨多源调研并生成带引用的 Markdown 报告与结构化 JSON。

▸ 推荐理由适合需要系统化、可引用的深度调查与报告自动化。
▸ 风险提示会访问外部网站并在本地写入研究文件
研究检索网页调研多源引用报告生成通用Skill.md ↗

accessibility-audit

按照 WCAG 检查网页的无障碍问题、ARIA 与键盘导航兼容性并给出报告。

▸ 推荐理由自动化发现常见可访问性问题,适合前端与 QA 流程。
▸ 风险提示运行 Python 代码并启动守护进程,可能拉取外部依赖或需要执行权限。
开发编程无障碍审计WCAGARIA通用Skill.md ↗

exploiting-xss-vulnerabilities

向候选输入注入唯一标记并通过响应与浏览器执行确认反射/存储/DOM XSS 漏洞。

▸ 推荐理由包含上下文绕过与 Playwright 执行验证,能确认真实可利用性。
▸ 风险提示会在目标上下文执行脚本并可能影响会话或数据,禁止在生产环境运行且需授权。
开发编程XSS反射型存储型浏览器验证通用Skill.md ↗

exploiting-ssrf-and-open-redirect

通过 OOB canary 和 Location 头检测动态确认 SSRF 与开放重定向的可利用性。

▸ 推荐理由使用 OOB 回调能实证盲 SSRF,减少误报并定位内网访问风险。
▸ 风险提示可能触发对外回调或探测内部网络,需授权、限定回调域并在隔离环境执行。
开发编程SSRF开放重定向OOB回调渗透测试通用Skill.md ↗

exploiting-sql-injection

对候选 URL/参数发起错误型、盲注与时延等多种 SQLi 探测,优先调用 sqlmap。

▸ 推荐理由结合 sqlmap 与回退脚本,涵盖多种注入检测手法,实用性强。
▸ 风险提示会发起真实注入与时延探测,可能影响数据库可用性,必须授权并隔离执行。
开发编程SQL注入盲注sqlmap渗透测试通用Skill.md ↗

exploiting-path-traversal-upload

通过路径变形和可选标记文件上传验证路径遍历与危险扩展接收的实际可利用性。

▸ 推荐理由采用非破坏性检测与标记文件降低误报并限定影响范围。
▸ 风险提示启用破坏性选项可能上传可执行文件或写入 WebRoot,务必在授权隔离环境使用。
开发编程路径遍历文件上传CWE-22CWE-434通用Skill.md ↗

exploiting-broken-access-control

用普通用户令牌调用管理员接口或访问他人资源以验证访问控制缺陷可利用性。

▸ 推荐理由能将静态候选转为动态可利用性结论,降低误报率。
▸ 风险提示会对目标发起越权请求,须有授权并在隔离测试环境中运行。
开发编程访问控制IDORBFLA渗透测试通用Skill.md ↗

exploiting-auth-session

对 JWT、会话和登录响应 Cookie 进行动态篡改与重放测试以确认可利用性。

▸ 推荐理由专用于内部渗透测试,能实证 JWT/会话缺陷是否可被利用。
▸ 风险提示仅限授权内测,可能发起真实攻击并泄露凭证或访问,会影响生产请在隔离环境执行。
开发编程认证JWT会话管理渗透测试通用Skill.md ↗

detecting-auth-session-weaknesses

检测认证/会话/JWT 弱点,使用 Semgrep 与 AI 上下文验证误报。

▸ 推荐理由定位常见认证与会话配置缺陷,减少人工审查工作量。
▸ 风险提示需要访问源码与运行环境,可能暴露或读取敏感配置信息。
垂直行业认证漏洞会话管理JWTSemgrep通用Skill.md ↗

auditing-web-application-security

整合静态与动态扫描,AI 过滤误报并对有 URL 的漏洞实测确认并汇报。

▸ 推荐理由一键式全站安全审计并实测漏洞,适合发布前检查。
▸ 风险提示会对目标发起实际利用验证并可能下载/执行外部检测工具,请在授权环境运行。
垂直行业安全审计静态+动态漏洞验证OWASP通用Skill.md ↗

doc-prd-fixer

根据审计报告自动修复 PRD 的结构、链接与内容问题。

▸ 推荐理由能把审计问题自动化修复,加速文档合格交付。
▸ 风险提示会修改文档内容,使用前建议备份并人工核验改动。
办公文档PRD 修复审计闭环结构优化Claude CodeSkill.md ↗

doc-prd-autopilot

从 BRD/提示或 IPLAN 自动生成、验证并修复完整 PRD。

▸ 推荐理由端到端生成与自动修复,适合批量产出与流水线化需求文档。
▸ 风险提示自动生成内容可能存在事实性错误,需人工复核。
办公文档PRD 生成自动化审计修复Claude CodeSkill.md ↗

doc-iplan

为 SPEC/TDD 生成可执行的实现计划与文件清单。

▸ 推荐理由把需求转为可复现的执行步骤,便于自动化执行与审计。
▸ 风险提示可能生成并执行 shell 命令,运行前需审查执行内容。
开发编程实施计划执行清单会话可恢复Claude CodeSkill.md ↗