pentest-rules
仓库创建 2026年7月8日最近提交 3 天前SkillHot 收录 7 小时前
▸ 精选理由
帮助团队避免破坏性测试并确保合规执行渗透流程。
这个 Skill 做什么
集中管理渗透测试中的禁止端点、操作与范围限制。
把渗透测试中的禁区和限制集中管理,把不能测的端点、禁止的操作和范围边界写清楚,防止误伤生产系统。适合在测试策划阶段或执行前用来定界、培训和审计测试行为。特点是把规则结构化存档(例如列出 Spring Boot Actuator 的危险端点、禁止重置密码或直接运行公开 exploit 等),方便团队统一遵守。
▸ 展开 SKILL.md 英文原文
渗透测试禁止项 - 集中管理所有禁止测试的端点、操作和范围限制
243
Stars
13
Forks
40
仓库内 Skill
积累中
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/OpenAisec/Miko/main/data/skills/pentest-rules/SKILL.md或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/OpenAisec/Miko/main/data/skills/pentest-rules/SKILL.md"SKILL.MD 节选查看完整文件 ↗
# 渗透测试禁止项
## 禁止测试的端点
**Spring Boot Actuator 危险端点(禁止访问/测试):**
- `/actuator/restart` — 重启应用
- `/actuator/shutdown` — 关闭应用
- `/actuator/loggers/{name}` — 修改日志级别可能影响生产
## 禁止的操作
- **密码重置**:一律不测,除非用户明确确认。放最后当备选。
- **用户注册**:需询问用户确认后才能测试。确认后也仅用测试账号,禁止批量注册。
- **线上 exploit 代码**:禁止直接复制执行网上公开的 exploit/PoC(常含 `rm -rf`/反弹shell/弹计算器等危险命令)。AI 仅做信息收集+汇报,实际利用由用户操作或用户审核后提供安全版本。
- **Nuclei 扫描**:仅用户明确要求时才执行。
- **DOS/资源耗尽**:禁止大量并发、嵌套递归查询(如 GraphQL depth attack)、无限循环 payload。
- **数据修改**:禁止 INSERT/UPDATE/DELETE 类 SQL payload(测试仅用 SELECT/时间盲注验证)。
- **数据删除**:禁止任何删除操作,包括 DELETE 请求、DROP/TURNCATE/TRUNCATE 等 SQL payload、删除类 API。
- **文件写入/上传 webshell**:仅验证上传能力,不写入可执行文件。
- **密码修改/用户删除/权限修改**:任何涉及修改用户状态的操作。
- **XSS 弹窗**via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有