auditing-web-application-security

仓库创建 2026年6月24日最近提交 20 天前SkillHot 收录 20 天前
▸ 精选理由

一键式全站安全审计并实测漏洞,适合发布前检查。

▸ 风险提示

会对目标发起实际利用验证并可能下载/执行外部检测工具,请在授权环境运行。

这个 Skill 做什么

整合静态与动态扫描,AI 过滤误报并对有 URL 的漏洞实测确认并汇报。

一次性把静态扫描和动态渗透测试串起来做全站安全检查:先用多种静态扫描器找潜在漏洞,AI 帮你过滤误报;若有 staging/local URL,还会发实际 payload 验证能否被利用并生成统一报告。适合在发布前、PR/提交前或做 OWASP 全面检查时使用。特色是把检测、去噪和实测自动化编排,减少手工跑工具的繁琐工作。

▸ 展开 SKILL.md 英文原文

SQIsoft 웹 애플리케이션을 정적·동적 한 번에 통합 점검하는 오케스트레이터 스킬. 소스 경로(필수)와 실행 중인 스테이징/로컬 URL(선택)을 받아, 9종 취약점(CSRF·XSS·SQLi· 파일업로드·Path Traversal·접근통제·인증세션·민감정보·SSRF)을 정적 스캐너로 일괄 도출하고 AI가 오탐을 거른 뒤, 대상 URL이 있으면 실제 페이로드를 발사해 악용을 확정하여 통합 리포트를 만든다. "전체 점검", "보안 점검", "취약점 다 봐줘" 요청 시 이 스킬을 쓴다.

垂直行业安全审计静态+动态漏洞验证OWASP通用
0
Stars
0
Forks
16
仓库内 Skill
+0
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/auditing-web-application-security/SKILL.md
或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/auditing-web-application-security/SKILL.md"
SKILL.MD 节选查看完整文件 ↗
# 웹 애플리케이션 보안 통합 점검 (정적 + 동적 한 번에)

이 스킬은 개별 `detecting-*`(정적)·`exploiting-*`(동적) 스킬을 **하나로 오케스트레이션**한다.
사용자가 "이 프로젝트 전체 점검해줘"라고 하면 단계별 호출 없이 이 스킬 하나로 끝까지 수행한다.

## When to Use

- 프로젝트 전체 또는 특정 도메인을 **한 번에** 보안 점검할 때 (커밋 전·PR 전·릴리스 전)
- 정적만이 아니라 **실제 악용 가능성까지** 확인하고 싶을 때(실행 중인 스테이징/로컬이 있을 때)
- "보안 점검", "취약점 다 봐줘", "OWASP 점검" 같은 포괄 요청

특정 취약점 한 종류만 볼 때는 개별 `detecting-<X>` / `exploiting-<X>` 스킬을 직접 쓴다.

## Prerequisites

- **소스 경로**(필수): 예 `D:\SQ\sqisoft-sef-2026`
- **대상 URL**(선택, 동적까지 하려면): 실행 중인 **스테이징/로컬**. 예 `http://localhost:8080`
  - 운영 환경 금지 — `tools/scope_guard.py`가 코드로 차단한다. → [ATTACK_SAFETY.md](../../ATTACK_SAFETY.md)
- Python 3. (선택) `semgrep` 설치 시 정적 정밀도 향상, 없으면 grep 폴백.

## Workfl
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有