detecting-broken-access-control

仓库创建 2026年6月24日最近提交 21 天前SkillHot 收录 21 天前
▸ 精选理由

结合Semgrep规则与AI上下文验证,针对SQIsoft类Spring/JSP工程效果好。

这个 Skill 做什么

自动检测Java Web项目中的IDOR、BFLA与强制浏览等访问控制缺陷。

自动找出 Java Web 项目里容易被滥用的访问控制问题,比如 IDOR(直接对象引用)、功能级权限缺失(BFLA)和强制浏览能否进入管理员页面。在审计带 ID 参数的接口或检查是否有 @PreAuthorize/安全配置漏写时使用;会按 Spring Boot / JSP 两类栈跑 Semgrep 规则并结合 AI 做上下文判定以减少误报。特别之处是把静态模式匹配和语义核验结合,能指出具体未做所有权或角色检查的代码位置。

▸ 展开 SKILL.md 英文原文

SQIsoft 웹 애플리케이션에서 IDOR(Insecure Direct Object Reference)·BFLA(Broken Function-Level Authorization)·강제 브라우징(Forced Browsing) 등 접근통제 취약점을 검사한다. 프로젝트 스택(Spring Boot 모던 / JSP·Servlet 레거시)을 자동 감지하여 스택별 Semgrep 룰로 1차 탐지하고, AI가 소유권 검증 유무·권한 체크 누락을 컨텍스트로 검증한다. 탐지 대상: PathVariable/파라미터 ID 소유권 미검증, 관리자 컨트롤러 @PreAuthorize 누락, SecurityConfig adminPaths 미보호, JSP 관리자 URL 강제 브라우징, 메뉴 숨김에만 의존한 접근통제.

开发编程访问控制IDORSemgrepJava通用
0
Stars
0
Forks
16
仓库内 Skill
+0
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/detecting-broken-access-control/SKILL.md
或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/detecting-broken-access-control/SKILL.md"
SKILL.MD 节选查看完整文件 ↗
# 접근통제 취약점 검사 (Broken Access Control / IDOR / BFLA)

## When to Use

다음 중 하나라도 해당하면 이 스킬을 실행한다.

- SQIsoft 프로젝트(`sqisoft-sef-2026`, `Gseed_Web_Renew`)에서 URL 파라미터(예: `?seq=`, `?userId=`, `{id}`)로
  객체를 조회·수정·삭제하는 엔드포인트가 있을 때 (IDOR 점검)
- 관리자 전용 API(`/adm/**`, `adminCerti/*.do` 등)에 역할 체크(`@PreAuthorize`, `AuthUtil.isAdmin`)가
  있는지 확인할 때 (BFLA 점검)
- 로그인 없이 JSP 관리자 페이지 URL을 직접 입력해 접근 가능한지 확인할 때 (강제 브라우징)
- `SecurityConfig`의 `anyRequest().permitAll()` 범위 안에 관리자 경로가 누락됐는지 확인할 때

**이 스킬을 쓰지 않을 때:** 읽기 전용 공개 조회(공지사항·자료실 목록), 인증 자체 결함(→ `detecting-auth-session-weaknesses`),
CSRF 위조(→ `detecting-csrf-vulnerabilities`).

## Prerequisites

- 대상 프로젝트 소스에 대한 읽기 접근
- (선택, 권장) `semgrep` 설치 — 없으면 `scripts/sca
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有