Skills · Claude Code · 安全
证明应用拒绝了它该拒绝的。
防御式 AppSec——逐路由拒绝:注入、IDOR/BOLA、BFLA、authz、SSRF、JWT/OAuth——以及按方法论的授权红队(攻击链、ATT&CK)。按类别的武器库(向量+判定信号+修复)、OWASP Web/API Top 10 覆盖与 STRIDE 威胁建模。端点地图即攻击面;每条路由都是一个测试用例。
schematize-pentest · v0.3.0bash
$ schematize install pentestSegurança · Pentest/pentest-help · github.com/schematizeme/schematize-cli
不可妥协的底线
绝不为快点测而关闭。零号底线:仅在书面授权 + 范围 + 交战规则(RoE)下运作,否则只做规划。
先授权
没有书面授权 + 范围 + RoE,不做主动测试。测试你无权触碰的系统被禁止。
端点地图
攻击面是穷尽的(行数 == 路由数)。每个端点都是用例:输入、输出、authz、错误、副作用。
证明拒绝
类型混淆、注入、IDOR/跨租户、SSRF/XSS——逐路由正负测试。敌意输入绝不 500,绝不泄露跨租户。
武器库 + OWASP 覆盖
按类别的技术(注入、JWT/OAuth、BOLA/BFLA、SSRF 到 IMDS、XXE、走私、CORS、GraphQL、竞争)——各自带向量、判定信号与修复。Web + API Top 10 覆盖是度量出来的,不是凭感觉。
先建模再进攻
按信任边界的 STRIDE 威胁建模与按角色的授权矩阵:测试打击造成业务损害之处,而非只挑容易的。
不做破坏
禁止 DoS、真实数据外泄、大规模打击、恶意规避。PoC 取最小;发现将变为修复 + 复测。
命令
安装在 .claude/commands/。随时运行 /pentest-help。
/pentest-help列出所有命令。/pentest-plan计划优先:确认授权/范围/RoE,生成 MD 计划,执行前请求批准。/pentest-threat-model从地图建模威胁(按信任边界的 STRIDE)并对目标排序。/pentest-endpoints(重新)生成端点地图(攻击面):逐路由的输入/输出/authz/错误,按计数穷尽,并附风险评分。/pentest-authz授权矩阵(角色 × 端点):系统性测试 BOLA/IDOR、BFLA、跨租户与 mass assignment。/pentest-iam激进的 IAM 测试例程:跨租户泄露、权限提升与认证/会话流程滥用(绕过 2FA/重置、重放、refresh 重用)。计划优先,泄露即拦截的闸门。/pentest-report汇总发现(严重性/CVSS 及其向量依据、证据、修复、覆盖度)并写入归档。/pentest-load强制加载全部规范(方法论/STRIDE、攻击面、AppSec、技术武器库、OWASP、工具、红队、报告)。/pentest-claude在根目录创建/合并常开的安全 CLAUDE.md。面向 AI 智能体
无需人工即可安装。元数据见 llms.txt。
- 运行:git clone https://github.com/schematizeme/skill-pentest.git && ./skill-pentest/install.sh
- 或下载:https://github.com/schematizeme/skill-pentest/releases/latest/download/skill-pentest.zip 并解压到 .claude/skills/
- 将 assets/CLAUDE.md 复制到仓库根目录(常开规则)。
- 用 /pentest-help 确认。测试前:授权 + 范围 + RoE。