JWT 漏洞测试
io.github.mukul975/Anthropic-Cybersecurity-Skills/testing-for-json-web-token-vulnerabilities
测试 JWT 实现中的严重漏洞,包括算法混淆、none 算法绕过、kid 参数注入与弱密钥利用,以达成绕过认证与权限提升。
“Prompt Injection” 共 346 个结果
io.github.mukul975/Anthropic-Cybersecurity-Skills/testing-for-json-web-token-vulnerabilities
测试 JWT 实现中的严重漏洞,包括算法混淆、none 算法绕过、kid 参数注入与弱密钥利用,以达成绕过认证与权限提升。
io.github.zebbern/claude-code-guide/sqlmap-database-pentesting
当用户要求「自动化 SQL 注入测试」「枚举数据库结构」「用 sqlmap 提取数据库凭证」「从存在注入漏洞的数据库导出表和列」「自动化数据库渗透测试」时使用此技能。提供使用 SQLMap 检测并利用 SQL 注入漏洞的全面指导。
io.github.PurpleAILAB/Decepticon/server-sent-events
Server-Sent Events(SSE / EventSource)漏洞利用——滥用 origin 实现跨站流式数据外泄、通过 SSE 消息向 LLM 客户端注入提示、retry-after 令牌泄露、拆分事件片段绕过 content-type 嗅探。
io.github.PurpleAILAB/Decepticon/grpc
gRPC API 漏洞利用——用 grpcurl 做基于反射的服务发现、protobuf 模糊测试、流式 RPC 缺失鉴权、gRPC-Web → 后端 SSRF、mTLS 绕过、metadata 头部注入、针对 gRPC 前端的 h2c 走私。
io.github.PurpleAILAB/Decepticon/soap-wsdl
SOAP / WSDL 漏洞利用——通过 ?wsdl 枚举 WSDL、SOAP envelope 中的 XXE、WS-Addressing 重放、WS-Security UsernameToken 爆破、向 WS-Trust 注入 SAML token、绕过 schema 校验。
io.github.electric-sql/electric/electric-proxy-auth
搭建服务端代理以安全转发 Electric shape 请求。涵盖 ELECTRIC_PROTOCOL_QUERY_PARAMS 转发、服务端 shape 定义(table、where、params)、清理 content-encoding/content-length 头、为 electric-offset/electric-handle/electric-schema/electric-cursor 头配置 CORS、注入 auth token、Bun fetch 并发上限(BUN_CONFIG_MAX_HTTP_REQUESTS 默认 256)、仅限服务端的 ELECTRIC_SECRET/SOURCE_SECRET、通过 WHERE 位置参数实现租户隔离、onError 401 token 刷新,以及子集安全性(AND 语义)。在创建代理路由、添加鉴权或为 Electric 配置 CORS 时加载。
io.github.AgentEra/Agently/security-audit-reporter
将原始安全扫描结果(硬编码密钥、注入模式、易受攻击的依赖)分诊整理为按优先级排列、可执行的安全审计报告。适用于安全审计、代码审计、漏洞分诊与风险评审
io.github.jeremylongshore/claude-code-plugins-plus-skills/adobe-deploy-integration
将 Adobe 驱动的应用部署到 Vercel、Cloud Run 与 Adobe App Builder,正确注入凭据并做健康监控。用于把 Adobe API 集成部署到生产平台。触发语如 “deploy adobe”、“adobe Vercel”、“adobe Cloud Run”、“adobe App Builder deploy”、“adobe production deploy”。
io.github.vigolium/vigolium/sqli-to-data-exfil
将疑似或已确认的 SQL 注入升级为可证明的数据外泄(exfiltration)。当你在响应中发现 SQL 错误、此前扫描标记过 SQLi 模式,或布尔/时间差异表明 payload 到达了查询解析器时使用。从探测 → 确认 → 枚举 → 外泄逐层推进,采用按 payload 类别区分的技术(带内、盲注布尔、盲注时间、盲注 OAST),并以沉淀带泄露样本的具体发现收尾。
io.github.PostHog/posthog/security-audit
针对代码的聚焦式安全审计,经过校准只呈现真实可利用的缺陷,抑制理论性发现。当用户要求"audit""security-audit""find vulnerabilities""检查 IDOR/SSRF/XSS/注入",或想对某个文件、目录、分支 diff、PR 做安全评审时使用。覆盖访问控制、注入、认证/密钥、敏感数据、业务逻辑、Web 边界以及 AI agent/LLM 三件套风险。产出经过校准的发现,含数据流、利用请求、修复方式与置信度——不含理论性或纵深防御层面的琐碎意见。
io.github.thedotmack/claude-mem/design-is
依据 Dieter Rams「好的设计是……」十原则审计设计,并输出 /make-plan 提示,指向三种结果之一——新设计、精修设计或重做设计。当用户说「audit this design」「design review」「用 Rams 原则检查这个 UI」「这个 UI 好吗」「critique this design」「design audit」,或要求给出应导向计划的批评时使用。
io.github.redis/RedisInsight/backend
RedisInsight API 的 NestJS 后端开发模式:模块结构、services、controllers、DTO、依赖注入与错误处理。在编辑 redisinsight/api/** 下任何文件、编写或修改 NestJS 模块、控制器、服务、DTO、provider,或用户提到 backend、API、NestJS 时使用。
io.github.elementalsouls/Claude-BugHunter/security-arsenal
安全测试载荷、绕过对照表、字典、gf 模式名、一律驳回的漏洞清单,以及“形成利用链才成立”的条目表。当你需要 XSS/SSRF/SQLi/XXE/NoSQLi/命令注入/SSTI/IDOR/路径穿越/HTTP 走私/WebSocket/MFA 绕过的具体载荷、绕过技巧,或判断某个发现是否值得提交时使用。用户问“不该提交什么”时同样适用。
io.github.alirezarezvani/claude-skills/security-guidance
面向 Claude Code 的 PreToolUse 安全反模式钩子。在 Edit/Write/MultiEdit 操作完成前捕捉 12 种常见安全风险(命令注入、XSS、SQL 注入、不安全反序列化、GitHub Actions 工作流注入、eval/new Function 代码注入)。会话状态缓存可防止同一文件+规则组合的重复告警。仅用标准库、无依赖。当你需要在触及安全敏感代码(认证、支付、用户输入处理、IaC)的 Claude Code 会话中加一道安全网时使用。若需执行经核实安全的操作,可用 ENABLE_SECURITY_REMINDER=0 临时关闭。
io.github.AFK-surf/OpenBridge/swiftui-view-refactor
重构并审查 SwiftUI 视图文件,实现一致的结构、依赖注入与 Observation 使用。在被要求整理 SwiftUI 视图的布局/排序、安全处理视图模型(尽可能非可选),或统一依赖与 @Observable 状态的初始化与传递方式时使用。
io.github.SnailSploit/Claude-Red/offensive-sqli
面向渗透评估与漏洞赏金的 SQL 注入测试 skill。涵盖报错注入、UNION 注入、布尔/时间盲注、带外注入、二阶注入、NoSQL、GraphQL、WebSocket 与 JSON 算子 SQLi。包含 WAF 绕过技巧、各数据库的利用方式(MySQL、MSSQL、PostgreSQL、Oracle)、云原生攻击路径、ORM CVE 跟踪与 SQLmap 自动化。在做 Web 应用 SQL 注入测试、数据库枚举、借 SQLi 提权,或评估 API 与新技术栈中的注入点时使用。
io.github.LeoYeAI/openclaw-master-skills/security-sentinel-skill
检测提示词注入、越狱、角色劫持与系统提示词提取尝试。通过语义分析与惩罚评分实施多层防御
io.github.LeoYeAI/openclaw-master-skills/agent-security-hardening
面向生产环境 AI Agent 的安全加固模式。涵盖提示词注入防御(7 条规则)、数据边界强制、外部集成默认只读、保障数据完整性的 WAL 协议、健康检查脚本、完整性关卡、规则升级阶梯与会话记忆安全。适用于加固 Agent 部署以对抗恶意输入、数据泄露或运行故障。不用于网络安全、基础设施加固或渗透测试
io.github.cursor/plugins/control-cli
构建或改造本地测试装置,以驱动、检查并剖析交互式 CLI 或 TUI,无需外部服务。适用于 CLI 体验检查、启动性能回归、内存泄漏、卡死、提示流程或终端演示。
io.github.Jeffallan/claude-skills/python-pro
用于需要类型安全、异步编程或健壮错误处理的 Python 3.11+ 应用。生成带类型标注的 Python 代码,以 strict 模式配置 mypy,编写带 fixture 与 mock 的 pytest 测试套件,并用 black 与 ruff 校验代码。在涉及类型提示、async/await 模式、dataclasses、依赖注入、日志配置与结构化错误处理时调用。
io.github.cursor/plugins/cursor-sdk
指导用户基于 Cursor TypeScript SDK(`@cursor/sdk`)构建应用、脚本、CI 流水线或自动化。只要用户提到集成、安装或面向 Cursor SDK 编写代码;说出 `Agent.create`、`Agent.prompt`、`Agent.resume`、`agent.send`、`run.stream`、`CursorAgentError` 或 `@cursor/sdk`;询问如何以编程方式从脚本、CI/CD 流水线、GitHub Action、后端服务或任何非 Cursor IDE 本身的代码中运行 Cursor 代理;以及如何选择本地与云端运行时、为 SDK 代理配置 MCP 服务器、处理 SDK 代理的流式输出、取消或错误时,都应使用本技能。用户把 Cursor 接入自动化、编写运行 Cursor 的机器人、或将 REST `/v1/agents` 调用迁移到 SDK 时也要触发,即使未明确提及包名。应主动触发而非凭记忆作答;SDK 接口持续演进,本技能及其参考文档是其权威来源。
io.github.Shubhamsaboo/awesome-llm-apps/mcp-apps-builder
所有 MCP 服务器工作的必备指南——mcp-use 框架的最佳实践与模式。任何 MCP 服务器工作前先读本 skill,包括:新建 MCP 服务器、修改现有服务器(增改 tools、resources、prompts、widgets)、调试服务器问题、审查代码的质量/安全/性能、回答 MCP 开发或 mcp-use 模式问题,以及对 server.tool()、server.resource()、server.prompt() 和 widgets 做任何修改。内含关键的架构决策、安全模式和常见陷阱。实现任何 MCP 功能前务必先查阅对应参考文件。
io.github.foryourhealth111-pixel/Vibe-Skills/security-reviewer
专职的安全审计路径,面向 OWASP 式风险、密钥泄露、鉴权缺陷、注入、不可信输入处理、SSRF/XSS 与敏感数据暴露。当用户明确要求做 security、漏洞、威胁、鉴权或 OWASP 评审时,用它替代 code-reviewer。
vdevelop
io.github.HoangNguyen0403/agent-skills-standard/typescript-security
校验输入、保护认证令牌并在 TypeScript 中防范注入攻击。用于输入校验、处理认证令牌、数据净化,或管理密钥与敏感配置。