新闻详情

新闻详情

首页 / 资讯中心 / 详情

security-audit-skill×Web与认证:HTTP请求走私、缓存投毒与JWT绑定审计

发布时间:2026/9/20 12:07:17来源:尧图网络
security-audit-skill×Web与认证:HTTP请求走私、缓存投毒与JWT绑定审计
security-audit-skill×Web与认证HTTP请求走私、缓存投毒与JWT绑定审计【免费下载链接】security-audit-skillA coding-agent skill for multi-phase security audits with independently verified, machine-readable findings项目地址: https://gitcode.com/GitHub_Trending/se/security-audit-skillsecurity-audit-skill是一个把编码 AI Agent 变成专业安全审计员的开源技能专为 Web 与认证场景设计它能系统性地审计HTTP 请求走私、缓存投毒、JWT 声明绑定等高危漏洞并输出机器可读、独立交叉验证的审计结论confirmed / needs_validation / rejected是新手做安全审计入门的极佳起点。 什么是 security-audit-skill简单来说你只需对 AI 编程助手说一句security audit this codebase它就会按六阶段流水线工作侦察梳理架构、信任边界、输入面生成architecture.md与覆盖账本覆盖驱动狩猎多个隔离 Agent 按账本分工找漏洞候选候选验证每个候选都交给没参与狩猎的新 Agent 尝试证伪结构化输出写入findings.json并做 Schema 校验独立记录复核全新 Agent 复核最终源码证据中立报告生成REPORT.md等可读报告核心设计见 SKILL.md六阶段总览见 README.md。️ Web与认证层为什么值得优先审计与通用访问控制问的是谁能做这个操作不同Web 与协议认证审计问的是HTTP 或身份层是否搞错了这个请求/令牌属于哪个身份。这正是请求走私与令牌混用的根源。何时启用这套审计类见 WEB-PROTOCOL-AND-AUTH.md目标只要涉及反向代理、CDN、网关、自定义 HTTP 解析器、Session、JWT、OAuth/OIDC、SAML、MFA 或密码重置就应该选中该领域。 一个关键判断单一服务器若背后是看不见的托管代理可确认的走私面很小而有代理链或自定义解析器时风险面会显著变大。 HTTP 请求走私审计找两边解析不一致请求走私的本质是前端和后端对同一请求的长度或头部归一化理解不同攻击者借此让两个组件对哪些字节属于哪个请求产生分歧。审计时 skill 会重点检查多个Content-Length值的并存与取舍Transfer-Encoding与 HTTP/2/HTTP/3 降级路径头部名归一化差异、被禁止的连接头部、CR/LF 转换对应的攻击类定义在 WEB-PROTOCOL-AND-AUTH.md#L21-L22。⚠️结论门槛必须指名两个组件和各自归一化后的确切值并用有界的本地请求夹具证明跨请求、跨用户影响——缺一条就不能定级confirmed。 缓存投毒与缓存欺骗审计清单缓存投毒最常见的形态某个请求值能改变缓存内容或安全相关响应头却没有进入缓存键。审计清单包括检查点说明缓存键构造对比键组成与全部响应变体转发 Host/Scheme被转发值是否影响缓存但未被纳入键查询归一化不同写法是否映射到同一缓存条目授权状态私有响应是否被当作公共资源缓存路径参数归一化边缘路由与后端路由解析是否一致来源见 WEB-PROTOCOL-AND-AUTH.md#L24-L28。另外Host 与 X-Forwarded-* 头部信任也是高频风险点谁都能提供的头部如果决定了绝对 URL、租户路由、回调或缓存键就是需要溯源的信任决策。 JWT 绑定审计签名对了还不够JWT 审计遵循一条清晰的顺序见 WEB-PROTOCOL-AND-AUTH.md#L51-L52签名验证确认服务端固定算法与密钥来源防止算法混淆时间声明exp、nbf是否被真正校验身份绑定aud受众与iss签发者是否匹配——一个为其他服务签发的有效令牌在本站就是无效的密钥选择器把kid、jku、x5u当作不可信输入审查头部归一化重复声明头部、只解码不验证的旁路路径配套的通用手法见 WEB-PROTOCOL-AND-AUTH.md#L91-L96对每个凭证走一遍签发 → 存储 → 传输 → 消费 → 刷新 → 吊销全生命周期并枚举通往同一身份的每一扇门——实际生效的策略是最弱的并行路径而不是最精致的 UI。️ 顺带覆盖的其他认证攻击面同一文件还组织了多个认证领域可按需选中OAuth/OIDCredirect_uri精确归属、会话绑定state、PKCE 与授权码绑定SAML被验签的元素必须是实际作为身份使用的那个元素MFA 与 Passkey登记/换绑是否要求前置的新鲜认证防assurance 降级密码重置令牌随机性、一次性、过期、以及旧会话吊销API Key 与 mTLS密钥作用域绑定、类型混淆、吊销后的静默降级✅ 三种结论为什么这份审计报告可信审计产出的每条记录都有明确语义Schema 定义见 report-schema.json结论含义是否带严重级别confirmed完整源码证据链 有界观测结果✅needs_validation卡在一个明确的外部事实代理、IdP、部署配置❌ 无级别rejected候选被独立验证者证伪❌由 validate-findings.cjs 零依赖自动校验规则与校验细节见 VALIDATION-AND-REPORTING.md。这种发现者与验证者必须分离的对抗式设计正是误报率被压下来的关键。 快速上手三步完成一次审计第 1 步获取 skillgit clone https://gitcode.com/GitHub_Trending/se/security-audit-skill第 2 步在你的代码库中启动 AI Agent例如security audit this codebase或指定输出目录do a security review, output to ~/audits/my-project第 3 步等待结构化报告默认写入~/security-audit-skill/repo-name/run-N。⚙️ 要求一个支持工具调用与并行子 Agent 的编码 AgentNode.js运行零依赖校验器以及 OS 强制沙箱用于受控的本地执行验证。 关键文件导航文件用途WEB-PROTOCOL-AND-AUTH.mdHTTP 帧、缓存、认证协议狩猎类本文主角ATTACK-CLASSES.md通用攻击类与领域选择指南HUNTING.md第二阶段狩猎编排与验证规则RECONNAISSANCE.md第一阶段侦察与覆盖规划SKILL.md核心原则、预算与反模式清单给新手的一句话总结Web 与认证审计不看检查清单缺了什么而是找两个组件对同一请求的理解差异和令牌被用在错误身份上的绑定缺口——security-audit-skill 把这两类问题拆成了可执行、可复核、可复跑的审计流水线。【免费下载链接】security-audit-skillA coding-agent skill for multi-phase security audits with independently verified, machine-readable findings项目地址: https://gitcode.com/GitHub_Trending/se/security-audit-skill创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

四轮独立驱动技术解析:分布式架构、电机选型与扭矩矢量控制 2026/9/20 14:37:46

四轮独立驱动技术解析:分布式架构、电机选型与扭矩矢量控制

简介:面向新能源汽车研发人员、车辆工程专业学生和技术爱好者,一份围绕电动汽车四轮独立驱动技术的PDF资料,系统说明了其摆脱传统机械传动链、实现四轮动力与扭矩独立控制的核心原理,以及轻量化、降低噪声、提升传动效率和操控性等…

阅读更多 →
dbx CSV/Excel 批量导入真实环境性能基准全解析:TDS Bulk、COPY 累加器与自适应批次的优化路径 2026/9/20 14:37:46

dbx CSV/Excel 批量导入真实环境性能基准全解析:TDS Bulk、COPY 累加器与自适应批次的优化路径

数据库客户端数据库桌面应用CLI后端MCP 服务AI 应用 【免费下载链接】dbx 25 MB lightweight cross-platform database client for 90 databases, including MySQL, PostgreSQL, SQLite, Redis, MongoDB, DuckDB, SQL Server, and Dameng. Built-in AI, MCP Server, CLI, deskt…

阅读更多 →
合规获取百度地图POI边界数据:从API应用到可视化全流程 2026/9/20 14:37:46

合规获取百度地图POI边界数据:从API应用到可视化全流程

做这个选题之前,我先说个真实经历。前阵子有个做教育选址分析的朋友找我,说想给公司整理一份全市学校的分布数据,第一反应就是“写个爬虫去百度地图抓数据”。结果折腾了两个晚上:验证码、IP封禁、数据字段乱码,最要命…

阅读更多 →
一文讲透AIGC服务器的硬件架构、核心组件与选型指南 2026/9/20 14:37:46

一文讲透AIGC服务器的硬件架构、核心组件与选型指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
Umi-OCR离线OCR教程:3步把扫描PDF转可搜索文档 2026/9/20 14:37:46

Umi-OCR离线OCR教程:3步把扫描PDF转可搜索文档

Umi-OCR离线OCR教程:3步把扫描PDF转可搜索文档 【免费下载链接】Umi-OCR OCR software, free and offline. 开源、免费的离线OCR软件。支持截屏/批量导入图片,PDF文档识别,排除水印/页眉页脚,扫描/生成二维码。内置多国语言库。 …

阅读更多 →
Three.js看房案例实战:GLTF加载、几何合并与高亮拾取全解析 2026/9/20 14:34:46

Three.js看房案例实战:GLTF加载、几何合并与高亮拾取全解析

简介:这是一套基于Three.js实现的三维看房完整案例资源,面向Web前端开发、三维可视化与智慧展厅方向的学习者和开发者,解决从零搭建可交互看房场景、实现房间间无缝跳转等实际问题。资源共1252个文件,压缩包21.44MB,以…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞