更新时间: 2026-03-25
安全测试
基础信息
Skill 完整介绍
When 定场景:触发场景,用户何时使用
- 涉及鉴权、敏感数据、交易流程的功能发生改动。
- 合规或内部规范要求安全验证。
- 评审中发现潜在滥用路径,需要验证可利用性。
What 立目标:具体成果,解决什么问题
- 识别鉴权、输入处理、数据保护中的可利用漏洞。
- 评估安全风险影响与修复优先级。
- 用证据支撑安全发布决策。
How 理规则:步骤逻辑,怎么执行
- 明确威胁范围和高价值资产。
- 绘制攻击面:接口、角色、信任边界。
- 执行鉴权绕过、注入、数据泄露、配置错误等检查。
- 验证日志、限流和防护机制有效性。
- 复现实锤漏洞并评估利用难度。
- 输出按风险排序的结论和复测要求。
Reference 给示例:正例(输入 -> 输出)
输入:
- 功能:管理员导出接口(按角色控制)
输出:
- 发现通过参数篡改可越权读取他人数据
- 风险:高(敏感信息暴露)
- 建议:服务端强校验 + 审计规则补齐
Reference 给示例:反例(输入 -> 输出)
输入:
- “做一下安全扫描”
输出(问题):
- 直接搬运扫描结果,未验证可利用性
- 真假问题混在一起,难以决策
Limits 画边界:明确限制,什么不做
- 不把扫描结果当最终结论。
- 不在未授权环境执行攻击性验证。
- 不低估数据泄露类风险。
- 不省略已确认漏洞的复现细节。
- 不在修复未复测前给安全通过结论。
使用说明
- 先完成
security-testing的安装和启用(直接用本页安装命令)。 - 提需求时先给必要上下文:范围、环境、时间、期望输出格式。
- 在授权范围内触发,例如:“使用
security-testing验证鉴权和敏感数据接口。” - 要求输出:威胁清单、测试计划、分级规则、证据格式。
- 修复后针对高风险项生成定向复测步骤。
安装说明
平台
AI 工具
快速安装(一行命令)
正在生成命令... 完整脚本
正在加载脚本...