数据库攻击战术
io.github.wgpsec/AboutSecurity/database-tactics
数据库服务攻击方法论。当发现 Redis(6379)、MSSQL(1433)、PostgreSQL(5432)、MySQL(3306)、MongoDB(27017) 等数据库端口时使用。覆盖未授权访问、弱口令爆破、命令执行、文件读写、提权。任何涉及数据库攻击、数据库提权、数据库利用的场景都应使用此技能
“Security Audit” 共 751 个结果
io.github.wgpsec/AboutSecurity/database-tactics
数据库服务攻击方法论。当发现 Redis(6379)、MSSQL(1433)、PostgreSQL(5432)、MySQL(3306)、MongoDB(27017) 等数据库端口时使用。覆盖未授权访问、弱口令爆破、命令执行、文件读写、提权。任何涉及数据库攻击、数据库提权、数据库利用的场景都应使用此技能
io.github.wgpsec/AboutSecurity/sqlmap-advanced
sqlmap 高级用法完整参考。当确认存在 SQL 注入需要用 sqlmap 自动化利用时使用。覆盖 POST/Cookie/Header 注入、tamper 脚本选择、--technique 精确控制、二次注入、OS shell/文件读写、数据库提取优化
io.github.wgpsec/AboutSecurity/browser-xterm-interaction
Playwright Browser MCP 与 xterm.js 终端交互方法论。当需要通过浏览器操作网页内嵌终端、CTF 靶场伪终端、Cloud Shell、在线 IDE 中的终端时使用。覆盖终端内容读取(5 种方法)、命令执行、输出捕获、screenshot 降级策略。只要目标页面中有任何形式的 Web 终端(xterm.js/hterm/jQuery Terminal),就应使用此技能
io.github.wgpsec/AboutSecurity/database-lateral-pivot
数据库横向移动与跨库攻击。当已获取一个数据库权限(PostgreSQL/MySQL/MSSQL)需要横向到其他数据库或内网服务时使用。覆盖 PostgreSQL dblink 跨库连接、MSSQL Linked Server 横向、MySQL 联邦引擎跨库、数据库→SSRF→内网探测。当目标网络隔离但数据库可通信时(数据库通常有比应用服务器更宽松的网络策略),这是突破隔离的关键路径。发现任何数据库间通信需求、内网数据库横向、跨库查询场景都应使用此技能
io.github.BagelHole/DevOps-Security-Agent-Skills/kubernetes-ops
部署、扩缩容与管理 Kubernetes 工作负载。创建 Deployment、Service 与配置,管理集群资源,排查 Pod 问题,并落地生产可用的 Kubernetes 模式。在处理 Kubernetes 集群、K8s 部署或容器编排时使用。
io.github.BagelHole/DevOps-Security-Agent-Skills/kubernetes-hardening
实现 Kubernetes 安全上下文、Pod Security Standards 与网络策略,加固集群组件与工作负载。在加固 Kubernetes 部署或满足安全合规要求时使用。
io.github.sickn33/agentic-awesome-skills/kubernetes-hardening
Implement Kubernetes security contexts, Pod Security Standards, and network policies.
io.github.sickn33/agentic-awesome-skills/firebase
Firebase gives you a complete backend in minutes - auth, database, storage, functions, hosting. But the ease of setup hides real complexity. Security rules are your last line of defense, and they're often wrong.
io.github.garrytan/gstack/cso
首席安全官(CSO)模式。(gstack)
io.github.simstudioai/sim/react-query-best-practices
审查 React Query 的用法是否符合最佳实践——key 工厂、staleTime、mutation 以及服务端状态归属。
io.github.jeremylongshore/claude-code-plugins-plus-skills/sql-injection-detector
检测 SQL 注入,属于 Security Fundamentals 的自动激活 skill。触发词:sql injection detector、sql detector、sql。在处理 SQL 注入检测功能时使用。
io.github.jeremylongshore/claude-code-plugins-plus-skills/kubernetes-rbac-analyzer
分析 RBAC 相关操作,属于 Security Advanced 的自动激活 skill。在做 Kubernetes RBAC 分析或审计时使用。触发词:kubernetes rbac analyzer、kubernetes analyzer。
io.github.compozy/compozy/refactoring-analysis
用 Martin Fowler 的代码坏味道与技术目录审计代码库的重构机会——过长函数、重复代码、高耦合、复杂条件、基本类型偏执——并把按优先级排序的报告写到 docs/_refacs/。在审计代码质量、规划重构冲刺或检查架构健康度时使用。不用于风格/格式化、性能或安全审计。
io.github.cosmix/loom/loom-kubernetes
Kubernetes 部署、集群架构、安全与运维。用于清单、Helm 图表、RBAC、网络策略、Operator/CRD、PodSecurityStandards、故障排查与生产最佳实践。
io.github.wondelai/skills/refactoring-ui
审计并修复 Web UI 中的视觉层次、间距、配色与层次感。当用户提到“我的 UI 看起来不对劲”(或业余/不专业)、“修复设计”、“Tailwind 样式”、“色板”、“视觉层次”、“设计系统”、“间距标度”或“组件样式”时使用。也在构建一致的设计令牌、创建深色主题、提升数据可视化清晰度或上线前打磨 UI 细节时触发。覆盖灰度优先工作流、受约束的设计标度、阴影与组件样式。字体选择参见 web-typography;可用性审计参见 ux-heuristics
io.github.sickn33/antigravity-awesome-skills/sql-sentinel
审计 SQL 中会烧掉数仓额度的成本与性能反模式。为数仓健康度打分 0-100,并针对 BigQuery、Snowflake、Redshift 与 Postgres 输出按优先级排序的成本削减方案。
io.github.jeremylongshore/claude-code-plugins-plus-skills/wondelai-refactoring-ui
审计并修复 Web UI 的视觉层级、间距、配色与层次感。当用户说“我的 UI 看着不对劲”“修一下设计”“Tailwind 样式”“配色方案”“视觉层级”“设计系统”“间距刻度”“组件样式”时使用。也可在构建一致的设计 token、编写深色主题、提升数据可视化清晰度,或上线前打磨 UI 细节时触发。覆盖 grayscale-first 工作流、受约束的设计刻度、阴影与组件样式。字体选择见 web-typography,可用性审计见 ux-heuristics。
io.github.github/awesome-copilot/github-actions-hardening
针对 GitHub Actions 工作流文件(.github/workflows/*.yml)的安全加固评审。分析模式匹配器和通用代码 linter 会漏掉的 Actions 威胁模型——不可信输入的脚本注入、高权限触发器运行 fork 代码、可变的 action 引用、权限过大的 token。当被要求评审、审计、加固或保护 GitHub Actions 工作流、编写新工作流,或遇到"这个工作流安全吗""帮我查 CI 安全问题""这里 pull_request_target 为什么危险""帮我 pin actions""收紧 GITHUB_TOKEN 权限"等请求时使用。覆盖 ${{ }} 插值脚本注入、pull_request_target/workflow_run 权限提升、第三方 action 的 SHA 固定、最小权限、GITHUB_ENV/GITHUB_OUTPUT 注入、密钥暴露、OIDC 与长期凭据、公共仓库自托管 runner 的暴露风险。
io.github.a5c-ai/babysitter/mcp-csp-investigation
对沙箱 iframe 中 MCP Apps 的全面内容安全策略(CSP)审计。发现所有网络来源、追溯至源码,并为 registerAppResource 生成 CSP 配置
io.github.PurpleAILAB/Decepticon/soap-wsdl
SOAP / WSDL 漏洞利用——通过 ?wsdl 枚举 WSDL、SOAP envelope 中的 XXE、WS-Addressing 重放、WS-Security UsernameToken 爆破、向 WS-Trust 注入 SAML token、绕过 schema 校验。
io.github.github/awesome-copilot/github-actions-efficiency
审计 GitHub Actions 工作流的效率并给出优化建议,减少 CI 分钟数与成本。
io.github.github/awesome-copilot/github-codespaces-efficiency
审计并提升 GitHub Codespaces 的效率。当用户希望加快 Codespaces 启动、降低 Codespaces 开销、精简 devcontainer、调整机器规格、优化空闲超时,或把预构建限定到持续使用的分支时使用。
io.github.thedotmack/claude-mem/design-is
依据 Dieter Rams「好的设计是……」十原则审计设计,并输出 /make-plan 提示,指向三种结果之一——新设计、精修设计或重做设计。当用户说「audit this design」「design review」「用 Rams 原则检查这个 UI」「这个 UI 好吗」「critique this design」「design audit」,或要求给出应导向计划的批评时使用。
io.github.openclaw/openclaw/healthcheck
审计并加固 OpenClaw 主机:SSH、防火墙、系统更新、暴露面、备份、磁盘加密、网关安全。