方案设计 design
io.github.oxsecurity/megalinter/design
设计 MegaLinter 方案并撰写技术规格。属于贡献流程的第二步,在 /analyze 之后使用。
“Security Audit” 共 2,238 个结果
io.github.oxsecurity/megalinter/design
设计 MegaLinter 方案并撰写技术规格。属于贡献流程的第二步,在 /analyze 之后使用。
io.github.wgpsec/AboutSecurity/python-web-debug
Python Web 框架 Debug 模式利用。当目标是 Flask/Django/FastAPI/Tornado 应用且开启了 Debug 模式时使用。当看到 Werkzeug Debugger 页面(交互式 Python console)、Django 黄色调试页面(Settings/Traceback)、FastAPI 自动文档(/docs /redoc)、或错误页面泄露了 Python 堆栈跟踪和源码路径时使用。Werkzeug debugger PIN 计算是 CTF 和实战中的经典考点——通过读取 /etc/machine-id 和 MAC 地址即可算出 PIN 码获取 RCE。任何 Python Web 应用的错误页面、/console 路径、或泄露了 Flask/Django/Werkzeug 版本信息时都应使用此 skill
io.github.wgpsec/AboutSecurity/docker-pentesting
Docker 安全测试与容器渗透方法论。当需要评估 Docker 容器、Docker Daemon、Docker Registry、镜像层、构建产物或容器逃逸风险时使用。覆盖容器环境识别、特权容器逃逸、docker.sock/Remote API 利用、procfs/cgroup/capabilities 滥用、Docker 用户组提权、运行时/内核 CVE、Registry 枚举、镜像层 Secret 分析和构建上下文泄露。发现 Docker 容器环境、Registry 暴露、镜像凭据或容器配置错误时应使用此技能
io.github.wgpsec/AboutSecurity/python-prototype-pollution
Python 原型链污染(属性注入/Class Pollution)检测与利用。当目标为 Python Web 应用(Flask/Sanic/Django/FastAPI)且存在递归合并(merge)、深度属性设置(pydash.set_)、JSON 配置更新接口时使用。覆盖污染入口识别、__globals__链构造、Flask SECRET_KEY/Jinja2定界符/searchpath污染、pydash路径过滤绕过、Sanic污染链、RCE/文件读取/权限提升利用
io.github.wgpsec/AboutSecurity/sqlserver-attack
SQL Server 渗透测试与利用。当发现目标开放 1433 端口、SQL Server 允许远程连接(SA 弱口令)、需要从数据库提取数据或实现命令执行时使用。覆盖未授权访问、数据库枚举与导出、xp_cmdshell 命令执行、sp_OACreate COM 对象利用、BULK INSERT 文件读取、Linked Server 横向移动、SQL Agent Job 持久化、存储过程利用、用户创建与提权
io.github.wgpsec/AboutSecurity/sql-injection-methodology
SQL注入检测、利用、绕过的完整方法论。当目标有表单提交、登录页面、搜索功能、数据查询接口时使用。包含POST参数完整性检查、EXTRACTVALUE截断陷阱、UNION/报错/盲注/sqlmap全流程
io.github.wgpsec/AboutSecurity/mobile-backend
移动 App 后端 API 安全测试。当目标是移动应用的后端接口、发现 /api/v1/ 等移动端 API 路径、或需要测试 App 与服务器之间的通信安全时使用。覆盖 API 端点发现、认证机制测试、业务逻辑漏洞、移动端特有的安全问题
io.github.wgpsec/AboutSecurity/database-tactics
数据库服务攻击方法论。当发现 Redis(6379)、MSSQL(1433)、PostgreSQL(5432)、MySQL(3306)、MongoDB(27017) 等数据库端口时使用。覆盖未授权访问、弱口令爆破、命令执行、文件读写、提权。任何涉及数据库攻击、数据库提权、数据库利用的场景都应使用此技能
io.github.wgpsec/AboutSecurity/sqlmap-advanced
sqlmap 高级用法完整参考。当确认存在 SQL 注入需要用 sqlmap 自动化利用时使用。覆盖 POST/Cookie/Header 注入、tamper 脚本选择、--technique 精确控制、二次注入、OS shell/文件读写、数据库提取优化
io.github.wgpsec/AboutSecurity/browser-xterm-interaction
Playwright Browser MCP 与 xterm.js 终端交互方法论。当需要通过浏览器操作网页内嵌终端、CTF 靶场伪终端、Cloud Shell、在线 IDE 中的终端时使用。覆盖终端内容读取(5 种方法)、命令执行、输出捕获、screenshot 降级策略。只要目标页面中有任何形式的 Web 终端(xterm.js/hterm/jQuery Terminal),就应使用此技能
io.github.wgpsec/AboutSecurity/database-lateral-pivot
数据库横向移动与跨库攻击。当已获取一个数据库权限(PostgreSQL/MySQL/MSSQL)需要横向到其他数据库或内网服务时使用。覆盖 PostgreSQL dblink 跨库连接、MSSQL Linked Server 横向、MySQL 联邦引擎跨库、数据库→SSRF→内网探测。当目标网络隔离但数据库可通信时(数据库通常有比应用服务器更宽松的网络策略),这是突破隔离的关键路径。发现任何数据库间通信需求、内网数据库横向、跨库查询场景都应使用此技能
io.github.BagelHole/DevOps-Security-Agent-Skills/kubernetes-ops
部署、扩缩容与管理 Kubernetes 工作负载。创建 Deployment、Service 与配置,管理集群资源,排查 Pod 问题,并落地生产可用的 Kubernetes 模式。在处理 Kubernetes 集群、K8s 部署或容器编排时使用。
io.github.BagelHole/DevOps-Security-Agent-Skills/kubernetes-hardening
实现 Kubernetes 安全上下文、Pod Security Standards 与网络策略,加固集群组件与工作负载。在加固 Kubernetes 部署或满足安全合规要求时使用。
v1.0.7
io.clawhub.porteden/email-gmail-outlook
邮件管理 - 安全的 Gmail、Outlook 与 Exchange - 多账号支持。
v2.8.0
io.clawhub.jooneyp/secucheck
面向 OpenClaw 的全面安全审计,扫描运行时、渠道、Agent、cron、技能、会话与网络 7 个域,支持 3 档专业程度、上下文感知分析与可视化面板。只读运行,报告保存在本地。
v1.0.0
io.clawhub.sukiraman/canary
扫描你的 OpenClaw 环境中泄漏的机密——API Key、token、.env 文件里的凭据、已安装的技能以及 shell 历史。启动时静默运行,按需执行深度扫描,并在获得你的许可后修复问题。
v1.0.1
io.clawhub.rexshang/skillscanner
由 Gen Digital 提供的 ClawHub 技能安全扫描器。通过 scan API 查询技能安全性。
v0.1.2
io.clawhub.virtaava/openclaw-hardener
加固 OpenClaw(工作区 + ~/.openclaw):运行 openclaw security audit,发现提示注入/数据外传风险,扫描密钥并应用安全修复(chmod/执行位清理),可选通过 config.patch 计划收敛攻击面。
v1.0.0
io.clawhub.misirov/clawdstrike-test
针对 OpenClaw 网关主机的安全审计与威胁建模。用于核查 OpenClaw 的配置、暴露面、技能/插件、文件系统卫生,并输出带证据与修复建议的 OK/VULNERABLE 报告。
v1.0.0
io.clawhub.spclaudehome/skill-vetter
面向 AI agent 的技能安全审查。在安装来自 ClawdHub、GitHub 或其他来源的任何技能前使用。检查危险信号、权限范围与可疑模式。
v1.1.6
io.clawhub.tokauthai/skillscan
技能安全门禁:每个新技能必须先通过 SkillScan 才能使用。在任何安装、加载、添加、评估或有关技能安全的问题时激活。
v1.0.0
io.clawhub.dylanbaker24/memory-hygiene
审计、清理并优化 Clawdbot 的向量记忆(LanceDB)。适用于记忆被垃圾内容塞满、无关自动召回导致 token 消耗过高,或需要搭建记忆维护自动化时。
v1.0.0
io.clawhub.fedrov2025/skill-vetter-1-0-0
面向 AI 智能体的安全优先技能审查。在安装任何来自 ClawdHub、GitHub 或其他来源的技能之前使用。
v1.0.2
io.clawhub.wearekoi/clawdex
由 Koi 提供的 ClawHub 技能安全检查。安装任何技能前先查询 Clawdex API,确认其是否安全。