本内容由 AI 生成,仅供学习参考(《人工智能生成合成内容标识办法》显式标识)。
slug: security-skill-router name: security-skill-router displayName: 安全测试技能路由 description: 根据安全审计或工程分析任务类型,自动选择并加载对应的工具链和技能包,生成操作流程和知识库引用。 version: 1.1.0
license: MIT source_project: original source_url: https://skillhub.cn source_license_url: copyright_holder: Skill Factory ai_generated: true ai_tools: ["DeepSeek"] disclaimer: 本Skill由AI辅助生成,提供使用指导和最佳实践。使用前请阅读相关文档。本Skill为AI辅助生成内容。 author: skill-factory-auto agent_created: true trigger_words: - "security-skill-router"
📜 用户协议(User Agreement) 1. 本 Skill 仅供学习与参考用途。使用本 Skill 产生的任何结果,由使用者自行承担全部责任;本 Skill 不提供任何明示或暗示的保证。 2. 涉及法律、财务、税务、投资、医疗等专业决策时,请务必咨询持证专业人士。 3. 本代码受版权法保护,未经授权复制、反向工程或商业利用将被追究法律责任。
⚠️ 本内容仅供一般信息参考,不构成法律、财务、税务、投资或医疗建议。 涉及合同签署、报税、投资、诊疗等专业决策时,请务必咨询持证专业人士,并由使用者自行承担决策后果。
推荐访问7w4.net获取更多AI技能。
根据接口安全测试或代码工程任务类型,自动选择并加载对应的工具链和技能包,生成操作流程和知识库引用。
| 角色 | 适用场景 | 不适用场景 |
|---|---|---|
| 安全测试工程师 | 接口授权测试、漏洞验证、安全评估报告生成 | 未授权测试、真实操作、避免WAF |
| 代码审查人员 | 代码结构分析、安全评估、加密算法识别 | 处理商业软件、分析代码安全性 |
| 开发人员 | 代码安全自查、依赖漏洞扫描、安全编码规范检查 | 替代专业安全审计工具 |
| 运维人员 | 基线核查、配置安全检查、合规性扫描 | 实时访问检测、流量监控 |
如果用户的需求超出以上边界,明确告知无法处理并说明原因,不强行执行。
| 触发词 | 场景类型 |
|---|---|
| 接口安全测试 | 接口/API安全检测 |
| 代码工程 | APK/DLL/代码结构分析 |
| 安全测试 | 通用安全检测 |
| 工具链 | 工具选择与加载 |
| 授权测试 | 授权范围内的安全评估 |
| 漏洞扫描 | 漏洞检测与验证 |
| 代码审计 | 源代码安全审查 |
| 安全评估 | 授权安全评估 |
| 安全评估 | 整体安全评估 |
| 合规检查 | 等保/合规基线核查 |
| 用户可能会说 | 触发动作 |
|---|---|
| "帮我测测这个接口安不安全" | 启动接口安全测试流程,收集接口URL和鉴权信息 |
| "这个APK帮我看看有没有问题" | 启动代码审查流程,加载APK分析工具链 |
| "批量扫一下这批URL" | 启动批量安全测试流程,逐项检测并生成对比报告 |
| "这个代码片段帮我审一下" | 启动代码审计流程,识别漏洞模式 |
| "帮我看看这个加密算法是什么" | 启动代码审查流程,识别加密算法特征 |
| "这个接口的鉴权方式是什么" | 启动接口分析流程,提取鉴权信息 |
| "帮我生成一份安全评估报告" | 启动报告生成流程,收集测试数据并格式化输出 |
| "这个配置合不合规" | 启动合规检查流程,对照基线核查 |
向用户确认以下关键信息(缺失则引导补采,不臆测): - 输入来源:接口URL / 数据包文件 / APK文件 / 代码片段 - 测试类型:漏洞扫描 / 代码审查 / 代码审计 / 合规检查 - 输出格式要求:Markdown / JSON / HTML - 期望的完整度:快速骨架 / 详细报告 - 授权确认:是否已获得测试目标授权
| 错误码 | 场景 | 标准化话术 | 修正步骤 |
|---|---|---|---|
| E001 | 输入为空 | "请提供待处理的内容,格式为:接口URL/数据包/APK文件/代码片段" | 引导用户提供输入,给出示例格式 |
| E002 | 关键信息缺失 | "还缺少以下信息,请补充:..."(逐项追问) | 列出缺失字段,说明每项用途 |
| E003 | 输入格式错误 | "输入格式不符合要求,示例:..." | 给出正确格式示例,说明常见错误 |
| E004 | 超出能力边界 | "这超出了本工具的能力范围,建议..." | 推荐替代工具或人工处理方案 |
| E005 | 置信度过低 | "结果无法确定,建议:..." | 说明不确定点,建议补充信息或人工复核 |
| E006 | 授权缺失 | "请提供测试授权证明或目标归属声明" | 说明授权要求,提供授权模板 |
| E007 | 批量处理中断 | "批量处理在第N项中断,已处理前N-1项" | 保留已处理结果,定位失败项原因 |
| 错误用法 | 后果 | 正确做法 |
|---|---|---|
| 直接粘贴完整请求头,包含Cookie | 泄露敏感信息 | 脱敏后提供,仅保留必要字段 |
| 未确认授权就发起测试 | 违反合规要求 | 先确认授权,再执行测试 |
| 提供加密流量包 | 无法解析 | 提供明文或解密密钥 |
| 期望工具执行实际操作 | 超出能力边界 | 工具仅提供检测建议,实际操作需专业工具 |
| 批量处理时混入不同格式输入 | 处理结果混乱 | 分批处理,每批保持相同格式 |
| 参数 | 默认值 | 可调范围 | 调整指引 |
|---|---|---|---|
| 超时时间 | 30秒 | 10-120秒 | 网络不稳定时调大,批量处理时调小 |
| 重试次数 | 3次 | 0-5次 | 对不稳定目标调大,对敏感目标调小 |
| 并发数 | 5 | 1-20 | 批量处理时调大,单目标分析时调小 |
| 置信度阈值 | 85% | 70-95% | 对高危漏洞调高,对低危项调低 |
| 输出格式 | Markdown | JSON/HTML | 按下游工具需求选择 |
| 批量大小 | 50 | 10-100 | 按输入量调整,避免超时 |
| 协作Skill | 组合场景 | 效果 |
|---|---|---|
| 漏洞扫描Skill | 接口测试 + 漏洞验证 | 自动验证漏洞可利用性 |
| 日志分析Skill | 安全测试 + 日志审计 | 关联操作痕迹与测试结果 |
| 报告生成Skill | 测试结果 + 报告模板 | 自动生成企业级安全报告 |
| 评分维度 | 评分标准 | 输出示例 |
|---|---|---|
| 输入完整性 | 关键字段是否齐全 | 85/100 - 缺少请求头信息 |
| 分析深度 | 是否识别出深层问题 | 70/100 - 仅识别表层漏洞 |
| 置信度 | 结果可靠程度 | 90/100 - 高置信度 |
| 覆盖度 | 是否覆盖所有测试项 | 75/100 - 缺少加密算法分析 |
MIT License
Copyright (c) 2026 Skill Factory
Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:
The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE
SOFTWARE.
Q:可以直接对原始文件覆盖写入吗? A:不建议。默认输出到独立文件,保留原始数据是可回溯的前提。
Q:处理到一半失败了怎么办? A:已完成部分的输出有效,查看失败明细后只重跑失败项即可,无需整批重来。
反模式 ①:不做试运行直接批量处理全量数据 —— 参数配错会一次性污染全部输出。
反模式 ②:忽略失败明细只看成功数 —— 静默跳过的条目会造成数据缺口。
反模式 ③:把工具输出直接作为最终结论 —— 关键字段务必人工抽检。
这个 Skill 文档内容全面、分类清晰,法律声明和边界说明做得比较到位,质量中上。优点是上手指南详细、异常处理考虑周全,适合认真阅读;不足之处在于缺少实际使用示例,对于想直接上手的用户来说可能略显抽象。另外文档中重复声明较多,建议精简以提升阅读体验。整体而言,这是一个框架完善但需要补充实例的安全工具路由技能。