分享一个 WEB 漏洞静态审核的 skills 好久前弄的

技能名称:websec-audit-expert技能描述:渗透测试代码静态安全审核直接使用方式:“使用 $websec-audit-expert 审核下当前项目”支持 OWASP 全系列漏洞:第三方依赖组件及框架已知漏洞( CVE )容器镜像与基础设施配置缺陷弱哈希密码存储与硬编码密钥登录验证码绕过与接口暴力破解重置密码 Token 可预测或长期有效Session/JWT 属性缺失与签名校验漏洞水平越权( IDOR ,跨用户数据访问)垂直越权(未授权访问管理接口)多租户数据隔离失效缺陷SQL 注入与 NoSQL 注入漏洞系统命令注入( RCE )服务器端模板注入( SSTI )与表达式注入反射型、存储型与 DOM 型 XSS富文本过滤绕过与危险 HTML 渲染服务端请求伪造( SSRF )与内网探测任意文件上传与 WebShell 执行目录穿越与任意文件下载/读取不安全解压( Zip Slip )漏洞不安全的反序列化与对象注入跨站请求伪造( CSRF )CORS 跨域资源共享配置错误点击劫持( Clickjacking )支付与交易逻辑漏洞(负数、状态机跳步)并发竞态条件(重放、刷券、超卖)短信与邮件接口滥用(未限流)硬编码密钥与敏感配置文件泄漏不安全加密实现(弱随机数、弱算法)日志敏感信息泄露调试模式未关闭与错误堆栈泄漏Web 服务器配置缺陷(目录遍历、缺少安全响应头)https://github.com/sfz009900/websec-audit-expert_public