audit-skills

仓库创建 2026年7月8日最近提交 4 天前SkillHot 收录 1 天前
▸ 精选理由

明确产物目录与报告流程,方便合规审计与证据保存。

▸ 风险提示

会执行外部工具/脚本并写入本地目录,需有授权使用。

这个 Skill 做什么

为 Java/.NET/PHP 源码与部署制品提供规范化的安全审计工作流与产物组织。

为 Java/.NET/PHP 源码和部署制品做有章可循的安全审计流程。会在做授权审计、复现漏洞或产出交付报告时用到,按语言和产物分门别类处理。特别把临时输出、工具、反编译和证据分文件夹管理,最终产物和中间产物严格分离,便于合规和复查。

▸ 展开 SKILL.md 英文原文

Security audit workflow for authorized Java, .NET, PHP source and deployment artifact review.

开发编程审计工作流安全审计证据管理通用
243
Stars
13
Forks
40
仓库内 Skill
积累中
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/OpenAisec/Miko/main/data/skills/audit-skills/SKILL.md
或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/OpenAisec/Miko/main/data/skills/audit-skills/SKILL.md"
SKILL.MD 节选查看完整文件 ↗
# Audit Skills

## 1. 默认输出目录

未指定目录时,先创建 `<目标目录>/audit-workspace/` 作为审计工作目录。

- 默认临时脚本输出目录:`<审计工作目录>/script-output/`
- 报告输出目录:`<审计工作目录>/reports/`
- 工具目录:`<审计工作目录>/tools/`
- 反编译目录:`<审计工作目录>/decompiled/`
- 反混淆目录:`<审计工作目录>/deobfuscated/`
- 证据目录:`<审计工作目录>/evidence/`

所有脚本执行结果、临时扫描结果、命令输出、日志和中间证据都写入 `script-output/`;最终可交付报告只写入 `reports/`,默认文件名为 `audit-report.md`。

## 2. 语言参考入口

按目标语言只读取对应参考文件,避免无关上下文进入审计:

- Java 审计、CFR 反编译、Java 组件 YAML 正则匹配扫描:读取 `references/java.md`
- .NET / ASP.NET 反编译与反混淆:读取 `references/net.md`
- PHP 审计:无专用 reference,按本文件的漏洞有效性标准与安全边界执行。

语言参考中的扫描或组件命中只能作为线索;确认漏洞必须回到本文件的有效性标准。

## 3. 如何判定漏洞有效

只有同时满足以下标准,才能把发现写成“确认漏洞”:

- 可达:存在真实外部入口,例如 HTTP 路由、Servlet、Filter、Controller、RPC、We
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有