zsjstart/web-pentest-skill
GitHub: zsjstart/web-pentest-skill
一个 Claude Code 技能插件,通过编排攻击面分析和漏洞利用两个子代理循环,对已授权的 Web 应用执行自动化黑盒渗透测试。
Stars: 0 | Forks: 0
# web-pentest-skill
[](LICENSE)
一个 [Claude Code](https://claude.com/claude-code) skill,用于编排针对单个已授权目标 URL 的黑盒 Web 应用
渗透测试。
## 这是什么
`web-pentest` 是入口 skill。它在一个循环中编排两个子代理 skill —
`attack-surface-analysis` 和 `exploit-and-validate`,以便每个阶段都在全新的
context 中运行,而不是在一次漫长的会话中产生偏移:
- **attack-surface-analysis** 构建/更新攻击面模型(角色、信任边界、
业务工作流、假设的攻击链),并将其持久化到目标
项目中的状态文件里。
- **exploit-and-validate** 根据该模型测试已知资产,并在同一轮中追查任何
能产生凭证、会话、token 或提取数据的发现,直至其展现出
实际的影响。
`web-pentest/capabilities/` 目录包含每个漏洞类/测试
技术(认证、IDOR、SQLi、XSS、XXE、SSRF、JWT、文件上传、组件扫描、链分析、
等)的参考文档,供子代理参考。
不需要或使用后端源代码访问权限 — 所有内容均来自黑盒 HTTP/JS
recon。
## 用法
将 `.claude/skills/{web-pentest,attack-surface-analysis,exploit-and-validate}/` 复制到项目的
`.claude/skills/` 目录中。通过以下方式调用:
```
/web-pentest
```
该 skill 在运行时会读取/写入目标项目中的
`.claude/pentest-state.json` 和 `.claude/pentest-findings.md`。
## 范围与安全
此 skill 仅适用于**已授权**的测试场景 — CTF 目标、故意设计的脆弱
练习应用,或者您有明确许可的测试环境。未经明确
操作者批准,它不会执行破坏性设计动作(崩溃触发器、哈希破解、暴力破解),并且倾向于可逆的、以 PoC 为上限的利用,而不是最大化影响。
## License
MIT
标签:CISA项目, Claude Code, Homebrew安装, Web安全, 蓝队分析, 防御加固