安全评审 security
io.github.kubernetes-sigs/kueue/security
审查 diff 中可被租户、相邻控制器或恶意 workload spec 利用的安全问题——输入校验、注入、DoS、nil 安全、鉴权、信息泄露、供应链、webhook 安全。
“Prompt Injection” 共 616 个结果
io.github.kubernetes-sigs/kueue/security
审查 diff 中可被租户、相邻控制器或恶意 workload spec 利用的安全问题——输入校验、注入、DoS、nil 安全、鉴权、信息泄露、供应链、webhook 安全。
io.github.mukul975/Anthropic-Cybersecurity-Skills/analyzing-web-server-logs-for-intrusion
解析 Apache 与 Nginx 访问日志,检测 SQL 注入尝试、本地文件包含、目录穿越、Web 扫描器指纹与暴力破解模式。使用基于 OWASP 攻击特征的正则匹配、GeoIP 溯源信息补全,以及对请求频率与响应大小异常值的统计异常检测。
io.github.mukul975/Anthropic-Cybersecurity-Skills/exploiting-deeplink-vulnerabilities
针对 Android 与 iOS 应用的 deep link(URL scheme 与 App Link)做测试与利用,发现未授权访问、数据注入、intent 劫持与重定向操纵等问题。适用于通过自定义 URI scheme、Android App Links、iOS Universal Links 或基于 intent 的导航评估移动应用攻击面。对涉及 deep link 安全测试、URL scheme 利用、移动 intent 滥用或链接劫持的请求自动激活。
io.github.mukul975/Anthropic-Cybersecurity-Skills/testing-android-intents-for-vulnerabilities
测试 Android 通过 intent 进行的进程间通信(IPC)漏洞,包括 intent 注入、未授权组件访问、广播嗅探、PendingIntent 劫持与 ContentProvider 数据泄漏。用于通过导出组件评估 Android 应用攻击面、测试基于 intent 的数据流或审查 IPC 安全。当请求涉及 Android intent 安全、IPC 测试、导出组件分析或 Drozer 评估时启用。
io.github.mukul975/Anthropic-Cybersecurity-Skills/testing-websocket-api-security
测试 WebSocket API 实现的安全漏洞,包括 WebSocket 升级缺少认证、跨站 WebSocket 劫持(CSWSH)、通过 WebSocket 消息发起的注入攻击、输入校验不足、通过消息洪泛造成的拒绝服务,以及 WebSocket 帧导致的信息泄漏。测试者使用 Burp Suite 拦截 WebSocket 握手与消息,构造恶意载荷,并测试通道上的授权绕过。当请求涉及 WebSocket 安全测试、WS 渗透测试、CSWSH 攻击或实时 API 安全评估时启用。
io.github.mukul975/Anthropic-Cybersecurity-Skills/testing-for-xss-vulnerabilities
测试 Web 应用的跨站脚本(XSS)漏洞:向反射型、存储型与 DOM 型上下文注入 JavaScript 载荷,以证明客户端代码执行、会话劫持与用户冒用的可行性。测试者需找出所有注入点与输出上下文,针对上下文构造载荷,并绕过净化与 CSP 防护。当请求涉及 XSS 测试、跨站脚本评估、客户端注入测试或 JavaScript 注入漏洞测试时启用。
io.github.mukul975/Anthropic-Cybersecurity-Skills/testing-for-json-web-token-vulnerabilities
测试 JWT 实现中的严重漏洞,包括算法混淆、none 算法绕过、kid 参数注入与弱密钥利用,以达成绕过认证与权限提升。
io.github.zebbern/claude-code-guide/sqlmap-database-pentesting
当用户要求「自动化 SQL 注入测试」「枚举数据库结构」「用 sqlmap 提取数据库凭证」「从存在注入漏洞的数据库导出表和列」「自动化数据库渗透测试」时使用此技能。提供使用 SQLMap 检测并利用 SQL 注入漏洞的全面指导。
io.github.PurpleAILAB/Decepticon/server-sent-events
Server-Sent Events(SSE / EventSource)漏洞利用——滥用 origin 实现跨站流式数据外泄、通过 SSE 消息向 LLM 客户端注入提示、retry-after 令牌泄露、拆分事件片段绕过 content-type 嗅探。
io.github.PurpleAILAB/Decepticon/grpc
gRPC API 漏洞利用——用 grpcurl 做基于反射的服务发现、protobuf 模糊测试、流式 RPC 缺失鉴权、gRPC-Web → 后端 SSRF、mTLS 绕过、metadata 头部注入、针对 gRPC 前端的 h2c 走私。
io.github.PurpleAILAB/Decepticon/soap-wsdl
SOAP / WSDL 漏洞利用——通过 ?wsdl 枚举 WSDL、SOAP envelope 中的 XXE、WS-Addressing 重放、WS-Security UsernameToken 爆破、向 WS-Trust 注入 SAML token、绕过 schema 校验。
io.github.electric-sql/electric/electric-proxy-auth
搭建服务端代理以安全转发 Electric shape 请求。涵盖 ELECTRIC_PROTOCOL_QUERY_PARAMS 转发、服务端 shape 定义(table、where、params)、清理 content-encoding/content-length 头、为 electric-offset/electric-handle/electric-schema/electric-cursor 头配置 CORS、注入 auth token、Bun fetch 并发上限(BUN_CONFIG_MAX_HTTP_REQUESTS 默认 256)、仅限服务端的 ELECTRIC_SECRET/SOURCE_SECRET、通过 WHERE 位置参数实现租户隔离、onError 401 token 刷新,以及子集安全性(AND 语义)。在创建代理路由、添加鉴权或为 Electric 配置 CORS 时加载。
io.github.AgentEra/Agently/security-audit-reporter
将原始安全扫描结果(硬编码密钥、注入模式、易受攻击的依赖)分诊整理为按优先级排列、可执行的安全审计报告。适用于安全审计、代码审计、漏洞分诊与风险评审
io.github.jeremylongshore/claude-code-plugins-plus-skills/adobe-deploy-integration
将 Adobe 驱动的应用部署到 Vercel、Cloud Run 与 Adobe App Builder,正确注入凭据并做健康监控。用于把 Adobe API 集成部署到生产平台。触发语如 “deploy adobe”、“adobe Vercel”、“adobe Cloud Run”、“adobe App Builder deploy”、“adobe production deploy”。
io.github.vigolium/vigolium/sqli-to-data-exfil
将疑似或已确认的 SQL 注入升级为可证明的数据外泄(exfiltration)。当你在响应中发现 SQL 错误、此前扫描标记过 SQLi 模式,或布尔/时间差异表明 payload 到达了查询解析器时使用。从探测 → 确认 → 枚举 → 外泄逐层推进,采用按 payload 类别区分的技术(带内、盲注布尔、盲注时间、盲注 OAST),并以沉淀带泄露样本的具体发现收尾。
io.github.PostHog/posthog/security-audit
针对代码的聚焦式安全审计,经过校准只呈现真实可利用的缺陷,抑制理论性发现。当用户要求"audit""security-audit""find vulnerabilities""检查 IDOR/SSRF/XSS/注入",或想对某个文件、目录、分支 diff、PR 做安全评审时使用。覆盖访问控制、注入、认证/密钥、敏感数据、业务逻辑、Web 边界以及 AI agent/LLM 三件套风险。产出经过校准的发现,含数据流、利用请求、修复方式与置信度——不含理论性或纵深防御层面的琐碎意见。
io.github.thedotmack/claude-mem/design-is
依据 Dieter Rams「好的设计是……」十原则审计设计,并输出 /make-plan 提示,指向三种结果之一——新设计、精修设计或重做设计。当用户说「audit this design」「design review」「用 Rams 原则检查这个 UI」「这个 UI 好吗」「critique this design」「design audit」,或要求给出应导向计划的批评时使用。
io.github.redis/RedisInsight/backend
RedisInsight API 的 NestJS 后端开发模式:模块结构、services、controllers、DTO、依赖注入与错误处理。在编辑 redisinsight/api/** 下任何文件、编写或修改 NestJS 模块、控制器、服务、DTO、provider,或用户提到 backend、API、NestJS 时使用。
io.github.elementalsouls/Claude-BugHunter/security-arsenal
安全测试载荷、绕过对照表、字典、gf 模式名、一律驳回的漏洞清单,以及“形成利用链才成立”的条目表。当你需要 XSS/SSRF/SQLi/XXE/NoSQLi/命令注入/SSTI/IDOR/路径穿越/HTTP 走私/WebSocket/MFA 绕过的具体载荷、绕过技巧,或判断某个发现是否值得提交时使用。用户问“不该提交什么”时同样适用。
io.github.alirezarezvani/claude-skills/security-guidance
面向 Claude Code 的 PreToolUse 安全反模式钩子。在 Edit/Write/MultiEdit 操作完成前捕捉 12 种常见安全风险(命令注入、XSS、SQL 注入、不安全反序列化、GitHub Actions 工作流注入、eval/new Function 代码注入)。会话状态缓存可防止同一文件+规则组合的重复告警。仅用标准库、无依赖。当你需要在触及安全敏感代码(认证、支付、用户输入处理、IaC)的 Claude Code 会话中加一道安全网时使用。若需执行经核实安全的操作,可用 ENABLE_SECURITY_REMINDER=0 临时关闭。
io.github.AFK-surf/OpenBridge/swiftui-view-refactor
重构并审查 SwiftUI 视图文件,实现一致的结构、依赖注入与 Observation 使用。在被要求整理 SwiftUI 视图的布局/排序、安全处理视图模型(尽可能非可选),或统一依赖与 @Observable 状态的初始化与传递方式时使用。
io.github.SnailSploit/Claude-Red/offensive-sqli
面向渗透评估与漏洞赏金的 SQL 注入测试 skill。涵盖报错注入、UNION 注入、布尔/时间盲注、带外注入、二阶注入、NoSQL、GraphQL、WebSocket 与 JSON 算子 SQLi。包含 WAF 绕过技巧、各数据库的利用方式(MySQL、MSSQL、PostgreSQL、Oracle)、云原生攻击路径、ORM CVE 跟踪与 SQLmap 自动化。在做 Web 应用 SQL 注入测试、数据库枚举、借 SQLi 提权,或评估 API 与新技术栈中的注入点时使用。
io.github.LeoYeAI/openclaw-master-skills/security-sentinel-skill
检测提示词注入、越狱、角色劫持与系统提示词提取尝试。通过语义分析与惩罚评分实施多层防御
io.github.LeoYeAI/openclaw-master-skills/agent-security-hardening
面向生产环境 AI Agent 的安全加固模式。涵盖提示词注入防御(7 条规则)、数据边界强制、外部集成默认只读、保障数据完整性的 WAL 协议、健康检查脚本、完整性关卡、规则升级阶梯与会话记忆安全。适用于加固 Agent 部署以对抗恶意输入、数据泄露或运行故障。不用于网络安全、基础设施加固或渗透测试