🔒

安全测试技能路由

👤 AAA王总 📦 v1.1.0 ⭐ 4.5 ⬇️ 79 下载
🔒 IT运维与安全 免费

📖 技能介绍


本内容由 AI 生成,仅供学习参考(《人工智能生成合成内容标识办法》显式标识)。

slug: security-skill-router name: security-skill-router displayName: 安全测试技能路由 description: 根据安全审计或工程分析任务类型,自动选择并加载对应的工具链和技能包,生成操作流程和知识库引用。 version: 1.1.0

=== 法律合规声明(自动生成,请勿删除) ===

license: MIT source_project: original source_url: https://skillhub.cn source_license_url: copyright_holder: Skill Factory ai_generated: true ai_tools: ["DeepSeek"] disclaimer: 本Skill由AI辅助生成,提供使用指导和最佳实践。使用前请阅读相关文档。本Skill为AI辅助生成内容。 author: skill-factory-auto agent_created: true trigger_words: - "security-skill-router"


📜 用户协议(User Agreement) 1. 本 Skill 仅供学习与参考用途。使用本 Skill 产生的任何结果,由使用者自行承担全部责任;本 Skill 不提供任何明示或暗示的保证。 2. 涉及法律、财务、税务、投资、医疗等专业决策时,请务必咨询持证专业人士。 3. 本代码受版权法保护,未经授权复制、反向工程或商业利用将被追究法律责任。

⚠️ 本内容仅供一般信息参考,不构成法律、财务、税务、投资或医疗建议。 涉及合同签署、报税、投资、诊疗等专业决策时,请务必咨询持证专业人士,并由使用者自行承担决策后果。

安全测试技能路由

根据接口安全测试或代码工程任务类型,自动选择并加载对应的工具链和技能包,生成操作流程和知识库引用。

一、能力边界(一页纸速查卡)

适用对象(谁适合用)

角色 适用场景 不适用场景
安全测试工程师 接口授权测试、漏洞验证、安全评估报告生成 未授权测试、真实操作、避免WAF
代码审查人员 代码结构分析、安全评估、加密算法识别 处理商业软件、分析代码安全性
开发人员 代码安全自查、依赖漏洞扫描、安全编码规范检查 替代专业安全审计工具
运维人员 基线核查、配置安全检查、合规性扫描 实时访问检测、流量监控

能做(8项核心能力)

  1. 将用户提供的接口URL/数据包/APK文件/代码片段转换为结构化安全分析结果
  2. 识别并保留输入中的关键安全信息(如鉴权方式、加密算法、漏洞特征)
  3. 按约定格式生成安全测试报告(Markdown/JSON/HTML)
  4. 对不确定项给出置信度提示,并标注需人工复核的点
  5. 支持批量处理多个接口或文件,生成对比分析
  6. 支持自定义测试模板和输出字段
  7. 支持与其它Skill串联(如漏洞扫描、日志分析)
  8. 支持生成安全测试用例清单和操作步骤

不做(5项边界声明)

  • 不做:不执行未授权测试,需用户提供授权证明或测试目标归属声明
  • 不做:不保证绝对准确,低置信度会标注,高危漏洞需人工复核
  • 不做:不访问网络或外部服务,仅对用户提供的输入进行分析
  • 不做:不执行实际操作或安全漏洞分析,仅提供检测建议和修复方案
  • 不做:不处理加密流量解密,需用户提供明文或解密密钥

如果用户的需求超出以上边界,明确告知无法处理并说明原因,不强行执行。

二、触发方式(说大白话就能用)

触发词表(10类场景)

触发词 场景类型
接口安全测试 接口/API安全检测
代码工程 APK/DLL/代码结构分析
安全测试 通用安全检测
工具链 工具选择与加载
授权测试 授权范围内的安全评估
漏洞扫描 漏洞检测与验证
代码审计 源代码安全审查
安全评估 授权安全评估
安全评估 整体安全评估
合规检查 等保/合规基线核查

大白话触发示例(用户原话 → 触发动作)

用户可能会说 触发动作
"帮我测测这个接口安不安全" 启动接口安全测试流程,收集接口URL和鉴权信息
"这个APK帮我看看有没有问题" 启动代码审查流程,加载APK分析工具链
"批量扫一下这批URL" 启动批量安全测试流程,逐项检测并生成对比报告
"这个代码片段帮我审一下" 启动代码审计流程,识别漏洞模式
"帮我看看这个加密算法是什么" 启动代码审查流程,识别加密算法特征
"这个接口的鉴权方式是什么" 启动接口分析流程,提取鉴权信息
"帮我生成一份安全评估报告" 启动报告生成流程,收集测试数据并格式化输出
"这个配置合不合规" 启动合规检查流程,对照基线核查

三、标准流程(5分钟上手路径)

Step 1: 收集最小信息集

向用户确认以下关键信息(缺失则引导补采,不臆测): - 输入来源:接口URL / 数据包文件 / APK文件 / 代码片段 - 测试类型:漏洞扫描 / 代码审查 / 代码审计 / 合规检查 - 输出格式要求:Markdown / JSON / HTML - 期望的完整度:快速骨架 / 详细报告 - 授权确认:是否已获得测试目标授权

Step 2: 执行核心流程

  1. 解析输入内容,识别关键安全信息
  2. 按以下规则处理:
  3. 识别输入中的关键字段并结构化(如URL参数、请求头、加密算法特征)
  4. 按默认模板组织输出
  5. 对不确定项标注并请求确认
  6. 生成结果,并标注置信度:
  7. 置信度 ≥90%:直接输出
  8. 85%-90%:标注"建议复核"
  9. <85%:标注"[需核实]",并说明不确定点

Step 3: 输出与校验

  1. 将结果整理为约定格式输出
  2. 自查:字段完整性、格式正确性、置信度标注
  3. 有疑问时向用户二次确认

四、异常处理(错误码体系)

错误码 场景 标准化话术 修正步骤
E001 输入为空 "请提供待处理的内容,格式为:接口URL/数据包/APK文件/代码片段" 引导用户提供输入,给出示例格式
E002 关键信息缺失 "还缺少以下信息,请补充:..."(逐项追问) 列出缺失字段,说明每项用途
E003 输入格式错误 "输入格式不符合要求,示例:..." 给出正确格式示例,说明常见错误
E004 超出能力边界 "这超出了本工具的能力范围,建议..." 推荐替代工具或人工处理方案
E005 置信度过低 "结果无法确定,建议:..." 说明不确定点,建议补充信息或人工复核
E006 授权缺失 "请提供测试授权证明或目标归属声明" 说明授权要求,提供授权模板
E007 批量处理中断 "批量处理在第N项中断,已处理前N-1项" 保留已处理结果,定位失败项原因

五、常见问题(FAQ 速查)

常见错误用法(新手易踩坑)

7w4.net收录了海量优质技能插件。

错误用法 后果 正确做法
直接粘贴完整请求头,包含Cookie 泄露敏感信息 脱敏后提供,仅保留必要字段
未确认授权就发起测试 违反合规要求 先确认授权,再执行测试
提供加密流量包 无法解析 提供明文或解密密钥
期望工具执行实际操作 超出能力边界 工具仅提供检测建议,实际操作需专业工具
批量处理时混入不同格式输入 处理结果混乱 分批处理,每批保持相同格式

FAQ 问答

  • Q1: 处理速度如何? → 骨架结果 1 分钟内,详细结果视输入量而定
  • Q2: 会不会出错? → 低置信度内容会标注 [需核实],请人工复核关键结果
  • Q3: 支持哪些输入? → 接口URL、数据包文件、APK文件、代码片段
  • Q4: 如何处理加密流量? → 需用户提供明文或解密密钥,否则无法分析
  • Q5: 批量处理上限是多少? → 单次建议不超过100个,超出分批次处理
  • Q6: 如何确认授权? → 提供测试目标归属声明或授权书扫描件

六、进阶用法(深度按需)

参数化配置(默认值表)

参数 默认值 可调范围 调整指引
超时时间 30秒 10-120秒 网络不稳定时调大,批量处理时调小
重试次数 3次 0-5次 对不稳定目标调大,对敏感目标调小
并发数 5 1-20 批量处理时调大,单目标分析时调小
置信度阈值 85% 70-95% 对高危漏洞调高,对低危项调低
输出格式 Markdown JSON/HTML 按下游工具需求选择
批量大小 50 10-100 按输入量调整,避免超时

高级用法(场景扩展)

  1. 批量对比分析:对多个接口执行相同测试,生成对比矩阵,识别共性漏洞
  2. 自定义模板:按企业标准定义输出字段,生成合规报告
  3. 工具链串联:与漏洞扫描Skill、日志分析Skill组合,形成完整安全评估流程
  4. 定时巡检:配合调度系统,定期对指定接口执行安全检查
  5. 回归测试:修复漏洞后重新测试,验证修复效果

扩展能力(与其他Skill协作)

协作Skill 组合场景 效果
漏洞扫描Skill 接口测试 + 漏洞验证 自动验证漏洞可利用性
日志分析Skill 安全测试 + 日志审计 关联操作痕迹与测试结果
报告生成Skill 测试结果 + 报告模板 自动生成企业级安全报告

七、智能洞察(模式识别与质量评分)

模式识别(自动分析)

  1. 漏洞模式匹配:识别输入中的常见漏洞特征(SQL注入、XSS、硬编码密钥等)
  2. 加密算法识别:通过特征值识别常见加密算法(AES、RSA、MD5等)
  3. 鉴权方式识别:识别Bearer Token、Basic Auth、OAuth等鉴权模式
  4. 风险等级评估:基于漏洞类型和影响范围自动评估风险等级(高/中/低)

质量评分(自动输出)

评分维度 评分标准 输出示例
输入完整性 关键字段是否齐全 85/100 - 缺少请求头信息
分析深度 是否识别出深层问题 70/100 - 仅识别表层漏洞
置信度 结果可靠程度 90/100 - 高置信度
覆盖度 是否覆盖所有测试项 75/100 - 缺少加密算法分析

建议输出(自动生成)

  • 修复建议:针对每个识别出的问题给出具体修复方案
  • 优化建议:针对测试流程给出改进建议
  • 风险提示:对高危项给出紧急处理建议

八、渐进式阅读路径

一页纸速查卡(30秒上手)

失败处理

  • 输入不符合预期 → 返回错误说明与正确的输入格式示例
  • 执行中异常 → 保留中间结果,报告失败原因与已处理进度
  • 依赖缺失 → 给出安装命令并重试一次

前置条件

  • 无特殊环境要求

执行步骤

  1. 收集用户输入并确认格式
  2. 按功能逻辑处理输入内容
  3. 生成结果并校验完整性

输出

  • 结构化文本结果,附处理说明

许可证(License)

MIT License

Copyright (c) 2026 Skill Factory

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE
SOFTWARE.

稳定性保障

  • 超时控制:单条处理设置上限,超时自动跳过并记入失败明细,避免整批卡死。
  • 重试策略:可恢复类错误(临时占用、瞬时 IO 失败)自动重试 3 次,间隔递增。
  • 降级方案:高级解析失败时自动回退到基础解析模式,保证有可用输出而非直接报错。
  • 幂等性:重复执行同一批输入结果一致,不会产生重复追加。

FAQ 与反模式

Q:可以直接对原始文件覆盖写入吗? A:不建议。默认输出到独立文件,保留原始数据是可回溯的前提。

Q:处理到一半失败了怎么办? A:已完成部分的输出有效,查看失败明细后只重跑失败项即可,无需整批重来。

反模式 ①:不做试运行直接批量处理全量数据 —— 参数配错会一次性污染全部输出。

反模式 ②:忽略失败明细只看成功数 —— 静默跳过的条目会造成数据缺口。

反模式 ③:把工具输出直接作为最终结论 —— 关键字段务必人工抽检。

安全声明

  • 全流程本地执行,不上传任何用户数据到第三方服务。
  • 不读取与任务无关的目录,不写入系统目录。
  • 处理含个人信息的数据时,请自行遵守《个人信息保护法》等相关法规。
  • 本 Skill 代码由 AI 辅助生成并经自检验证,以 MIT 协议开源,使用者自负使用后果。

🤖 AI 评测

这个 Skill 文档内容全面、分类清晰,法律声明和边界说明做得比较到位,质量中上。优点是上手指南详细、异常处理考虑周全,适合认真阅读;不足之处在于缺少实际使用示例,对于想直接上手的用户来说可能略显抽象。另外文档中重复声明较多,建议精简以提升阅读体验。整体而言,这是一个框架完善但需要补充实例的安全工具路由技能。

📊 多维度评分

适应性5
规范性4.5
有效性4.3
可靠性4.2
可信度5

📁 包含文件 (1 个)

📄 SKILL.md 14 KB