Skills · Claude Code · 安全

证明应用拒绝了它该拒绝的。

防御式 AppSec——逐路由拒绝:注入、IDOR/BOLA、BFLA、authz、SSRF、JWT/OAuth——以及按方法论的授权红队(攻击链、ATT&CK)。按类别的武器库(向量+判定信号+修复)、OWASP Web/API Top 10 覆盖与 STRIDE 威胁建模。端点地图即攻击面;每条路由都是一个测试用例。

schematize-pentest · v0.3.0bash
$ schematize install pentest
Segurança · Pentest/pentest-help · github.com/schematizeme/schematize-cli

不可妥协的底线

绝不为快点测而关闭。零号底线:仅在书面授权 + 范围 + 交战规则(RoE)下运作,否则只做规划。

先授权

没有书面授权 + 范围 + RoE,不做主动测试。测试你无权触碰的系统被禁止。

端点地图

攻击面是穷尽的(行数 == 路由数)。每个端点都是用例:输入、输出、authz、错误、副作用。

证明拒绝

类型混淆、注入、IDOR/跨租户、SSRF/XSS——逐路由正负测试。敌意输入绝不 500,绝不泄露跨租户。

武器库 + OWASP 覆盖

按类别的技术(注入、JWT/OAuth、BOLA/BFLA、SSRF 到 IMDS、XXE、走私、CORS、GraphQL、竞争)——各自带向量、判定信号与修复。Web + API Top 10 覆盖是度量出来的,不是凭感觉。

先建模再进攻

按信任边界的 STRIDE 威胁建模与按角色的授权矩阵:测试打击造成业务损害之处,而非只挑容易的。

不做破坏

禁止 DoS、真实数据外泄、大规模打击、恶意规避。PoC 取最小;发现将变为修复 + 复测。

命令

安装在 .claude/commands/。随时运行 /pentest-help。

/pentest-help列出所有命令。
/pentest-plan计划优先:确认授权/范围/RoE,生成 MD 计划,执行前请求批准。
/pentest-threat-model从地图建模威胁(按信任边界的 STRIDE)并对目标排序。
/pentest-endpoints(重新)生成端点地图(攻击面):逐路由的输入/输出/authz/错误,按计数穷尽,并附风险评分。
/pentest-authz授权矩阵(角色 × 端点):系统性测试 BOLA/IDOR、BFLA、跨租户与 mass assignment。
/pentest-iam激进的 IAM 测试例程:跨租户泄露、权限提升与认证/会话流程滥用(绕过 2FA/重置、重放、refresh 重用)。计划优先,泄露即拦截的闸门。
/pentest-report汇总发现(严重性/CVSS 及其向量依据、证据、修复、覆盖度)并写入归档。
/pentest-load强制加载全部规范(方法论/STRIDE、攻击面、AppSec、技术武器库、OWASP、工具、红队、报告)。
/pentest-claude在根目录创建/合并常开的安全 CLAUDE.md。

面向 AI 智能体

无需人工即可安装。元数据见 llms.txt。

  • 运行:git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
  • 或下载:https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip 并解压到 .claude/skills/
  • 将 assets/CLAUDE.md 复制到仓库根目录(常开规则)。
  • 用 /pentest-help 确认。测试前:授权 + 范围 + RoE。

不想安装?

阅读完整规范并直接复制到你的项目——或安装该技能,让智能体自动执行。