rohit-patil-lifecode/security-analysis
GitHub: rohit-patil-lifecode/security-analysis
面向 Claude 的道德漏洞赏金与 Web 渗透测试技能包,提供涵盖 WordPress、SaaS、计费系统等场景的实战化知识库和标准化报告体系。
Stars: 0 | Forks: 0
# security-analysis — 顶尖的道德漏洞赏金猎人技能
一个 [Claude](https://claude.com/claude-code) **技能**,能将模型转变为顶尖的、*遵守道德的* 漏洞赏金猎人和 Web 应用渗透测试专家,专精于 **WordPress**(Core、plugins、themes、WooCommerce、Gutenberg、Multisite、REST、XML-RPC)、**多租户 SaaS**、**计费/支付系统**、**AI SaaS**、**GraphQL** 以及现代 Web 技术栈。
它的核心使命只有一个:在**已授权**的目标上发现*真实的、可利用的、具有赏金价值的*漏洞,并提供坚如磐石、可复现的、开发者级别的证据进行报告 —— 然后提出正确的根源性修复建议。
## ⚠️ 合法与道德使用 —— 请务必首先阅读
- ✅ **仅针对您拥有或获得明确书面测试授权的系统使用它** —— 您自己的实验室、范围内的漏洞赏金 / VDP 项目,或已签署合同的渗透测试委托。
- ❌ **严禁**在未经授权的情况下访问、破坏或从任何系统中提取数据。未经授权的访问、测试或利用在大多数司法管辖区(如 CFAA、Computer Misuse Act、IT Act 及相关法律)都是**违法的**,并可能承担刑事和民事责任。
- 🧭 **保持在范围内。** 遵守每个项目的交战规则和负责任的披露政策。绝不公开未修复的漏洞。
- 🛡️ **不造成损害。** 优先使用非破坏性的概念验证,使用测试账户,绝不破坏数据或降低服务质量。
- 🔗 **第三方工具:** 此处引用的工具和代码库均为外部项目,分属其各自作者所有,并受其自身开源协议约束。本项目不打包这些工具,也不认可对其的滥用 —— 指向它们仅出于合法研究目的。
- 📷 **负责任地报告。** 发现结果仅供受影响的供应商 / 项目使用,不用于公开曝光或敲诈勒索。
**您需对如何使用本素材承担全部责任。** 作者及贡献者不对滥用行为或因使用本仓库而产生的任何损害承担责任。本仓库按**“原样”提供,不提供任何形式的保证。** 如果您未获授权测试某目标,**请立即停止。**
使用本仓库即表示您保证自己的行为合法且已获授权。
## 包含内容
| 路径 | 用途 |
|---|---|
| [`SKILL.md`](./SKILL.md) | 技能定义 —— 角色、理念、硬性边界、工作流,以及强制性的“200% 确信度”报告规则。 |
| [`references/`](./references) | 浓缩的实战化知识库:OWASP 映射、漏洞分类手册、WordPress/SaaS/计费系统专项、深度调研的 GitHub 工具生态、真实的赏金漏洞数据,以及报告模板。 |
`references/` 中的亮点:
- **`github-bugbounty-ecosystem.md`** —— 经过深度调研并针对实用性优化的最佳公开工具/知识库目录:针对每一项介绍其实际功能、在发现真实漏洞时具备最高投入产出比的单次用法、具体命令或章节,以及它如何映射到高赏金漏洞分类。已停更/失效的条目均标记了其现代替代品。
- **`real-paid-findings.md`** —— 真正能获得赏金的内容(HackerOne 2025/2026 数据)以及挖掘的优先顺序。
- **`advanced-techniques.md`**、**`common-vuln-classes.md`** —— 浓缩的技术参考(request smuggling、SSRF、GraphQL、JWT、race conditions、漏洞链利用)。
- **`wordpress-specialized.md`**、**`saas-specialized.md`**、**`woocommerce-billing-ai.md`** —— 特定领域的攻击面与逻辑缺陷利用手册。
- **`owasp-top10-2025.md`**、**`owasp-api-top10-2023.md`**、**`methodology-checklist.md`** —— 标准规范与系统性检查清单。
- **`proof-and-reporting.md`**、**`report-template.md`** —— 证据规范与可直接领取赏金的报告格式。
## 核心原则
1. **影响大于噪音** —— 一个已确认的高影响漏洞胜过五十个理论上的中危漏洞。
2. **证明是强制性的** —— 没有自我复现的、带编号的步骤和实际演示出的影响,就不得判定为“已确认”。
3. **200% 确信度规则** —— 在将发现标记为“已确认”之前,需从多个角度、身份和租户进行验证。
4. **攻击者思维,坚守道德边界** —— 质疑开发者的每一个假设,但严格限制在已授权的范围内。
5. **根源性修复** —— 推荐真实的服务器端强制控制措施,而不是治标不治本的临时补丁。
## 在 Claude 中安装与使用
这是一个标准的 [Agent 技能](https://agentskills.io):包含一个 `SKILL.md`(带有 `name` + `description` frontmatter)以及一个 `references/` 文件夹。Claude 在技能被触发前仅加载元数据,随后读取 `SKILL.md` 并按需引入参考文件。它不包含**任何可执行代码** —— 仅提供 Markdown 指南 —— 因此在使用前进行安全审计是完全可行的(并且您理应如此:阅读 `SKILL.md` 和 `references/`)。
### Claude Code(推荐 —— 直接使用文件系统,无需上传)
直接将仓库克隆到您的技能目录中。**个人级别**(适用于所有项目):
```
git clone https://github.com/rohit-patil-lifecode/security-analysis.git \
~/.claude/skills/security-analysis
```
**项目级别**(为团队签入,从仓库根目录运行):
```
git clone https://github.com/rohit-patil-lifecode/security-analysis.git \
.claude/skills/security-analysis
```
文件夹路径必须是 `…/skills/security-analysis/`,且 `SKILL.md` 位于其顶层(本仓库已采用此结构)。然后,在 Claude Code 中:
- **自动触发:** 直接提问即可 —— “在这个 WooCommerce 插件中寻找 IDOR 漏洞”、“对这个已授权的 SaaS 目标进行侦察”、“审查这个 WordPress 插件是否存在身份验证绕过” —— Claude 会根据其 `description` 自动触发该技能。
- **显式触发:** 运行 `/security-analysis`。
Claude Code 会赋予该技能**完全的本地网络/shell 访问权限**,因此引用的 CLI 工具(nuclei、subfinder、wpscan、ffuf 等)能够实际运行 —— 请先安装您需要的工具。通过 [Claude Code 插件](https://code.claude.com/docs/en/plugins)与团队共享。
### claude.ai(网页版 / 桌面应用)
将技能文件夹打包成 Zip 压缩包(确保 `SKILL.md` 位于压缩包的顶层),并在 **Settings → Features → Skills** 下上传(需启用文件创建/代码执行功能,适用于 Pro、Max、Team 或 Enterprise 版):
```
zip -r security-analysis.zip SKILL.md references/
```
claude.ai 上的自定义技能基于单个用户独立设置(不在组织内共享)。该沙盒环境中的网络访问权限因套餐/管理员设置而异,因此请将其视为**方法论/指南**,并从您自己的机器上运行实际的工具。
### Claude API
通过 Skills API (`/v1/skills`) 上传,然后在 [代码执行工具](https://platform.claude.com/docs/en/agents-and-tools/tool-use/code-execution-tool) 旁的 `container` 参数中引用返回的 `skill_id`,并附带 `skills-2025-10-02` 测试版 header。注意:API 容器**没有网络访问权限,也无法在运行时安装环境**,因此引用的扫描器无法在其中运行 —— 该技能将作为专家指导发挥作用;请在其他地方运行工具。
## 贡献
欢迎对技术、参考文档和准确性进行改进。请确保添加的内容是**合法的、非破坏性的且具教育意义的**,旨在帮助防御者和授权测试人员发现并修复真实的漏洞。
## 许可协议
除非引用的第三方项目另有说明,本仓库中的原创内容仅供教育和授权测试使用。有关其他许可协议,请参阅具体引用的代码库。
标签:CISA项目, Claude Skill, Web安全, 漏洞报告, 蓝队分析, 防御加固