🔒

安全測試技能路由

👤 AAA王總 📦 v1.1.0 ⭐ 4.5 ⬇️ 79 下載
🔒 IT運維與安全 免費

📖 技能介紹


本內容由 AI 生成,僅供學習參考(《人工智慧生成合成內容標識辦法》顯式標識)。

slug: security-skill-router name: security-skill-router displayName: 安全測試技能路由 description: 根據安全審計或工程分析任務型別,自動選擇並載入對應的工具鏈和技能包,生成操作流程和知識庫引用。 version: 1.1.0

=== 法律合規宣告(自動生成,請勿刪除) ===

license: MIT source_project: original source_url: https://skillhub.cn source_license_url: copyright_holder: Skill Factory ai_generated: true ai_tools: ["DeepSeek"] disclaimer: 本Skill由AI輔助生成,提供使用指導和最佳實踐。使用前請閱讀相關文件。本Skill為AI輔助生成內容。 author: skill-factory-auto agent_created: true trigger_words: - "security-skill-router"


📜 使用者協議(User Agreement) 1. 本 Skill 僅供學習與參考用途。使用本 Skill 產生的任何結果,由使用者自行承擔全部責任;本 Skill 不提供任何明示或暗示的保證。 2. 涉及法律、財務、稅務、投資、醫療等專業決策時,請務必諮詢持證專業人士。 3. 本程式碼受版權法保護,未經授權複製、反向工程或商業利用將被追究法律責任。

⚠️ 本內容僅供一般資訊參考,不構成法律、財務、稅務、投資或醫療建議。 涉及合同簽署、報稅、投資、診療等專業決策時,請務必諮詢持證專業人士,並由使用者自行承擔決策後果。

安全測試技能路由

根據介面安全測試或程式碼工程任務型別,自動選擇並載入對應的工具鏈和技能包,生成操作流程和知識庫引用。

一、能力邊界(一頁紙速查卡)

適用物件(誰適合用)

角色 適用場景 不適用場景
安全測試工程師 介面授權測試、漏洞驗證、安全評估報告生成 未授權測試、真實操作、避免WAF
程式碼審查人員 程式碼結構分析、安全評估、加密演算法識別 處理商業軟體、分析程式碼安全性
開發人員 程式碼安全自查、依賴漏洞掃描、安全編碼規範檢查 替代專業安全審計工具
運維人員 基線核查、配置安全檢查、合規性掃描 即時訪問檢測、流量監控

能做(8項核心能力)

  1. 將使用者提供的介面URL/資料包/APK檔案/程式碼片段轉換為結構化安全分析結果
  2. 識別並保留輸入中的關鍵安全資訊(如鑑權方式、加密演算法、漏洞特徵)
  3. 按約定格式生成安全測試報告(Markdown/JSON/HTML)
  4. 對不確定項給出置信度提示,並標註需人工複核的點
  5. 支援批次處理多個介面或檔案,生成對比分析
  6. 支援自定義測試模板和輸出欄位
  7. 支援與其它Skill串聯(如漏洞掃描、日誌分析)
  8. 支援生成安全測試用例清單和操作步驟

不做(5項邊界宣告)

  • 不做:不執行未授權測試,需使用者提供授權證明或測試目標歸屬宣告
  • 不做:不保證絕對準確,低置信度會標註,高危漏洞需人工複核
  • 不做:不訪問網路或外部服務,僅對使用者提供的輸入進行分析
  • 不做:不執行實際操作或安全漏洞分析,僅提供檢測建議和修復方案
  • 不做:不處理加密流量解密,需使用者提供明文或解密金鑰

如果使用者的需求超出以上邊界,明確告知無法處理並說明原因,不強行執行。

二、觸發方式(說大白話就能用)

觸發詞表(10類場景)

觸發詞 場景型別
介面安全測試 介面/API安全檢測
程式碼工程 APK/DLL/程式碼結構分析
安全測試 通用安全檢測
工具鏈 工具選擇與載入
授權測試 授權範圍內的安全評估
漏洞掃描 漏洞檢測與驗證
程式碼審計 原始碼安全審查
安全評估 授權安全評估
安全評估 整體安全評估
合規檢查 等保/合規基線核查

大白話觸發示例(使用者原話 → 觸發動作)

使用者可能會說 觸發動作
"幫我測測這個介面安不安全" 啟動介面安全測試流程,收集介面URL和鑑權資訊
"這個APK幫我看看有沒有問題" 啟動程式碼審查流程,載入APK分析工具鏈
"批次掃一下這批URL" 啟動批次安全測試流程,逐項檢測並生成對比報告
"這個程式碼片段幫我審一下" 啟動程式碼審計流程,識別漏洞模式
"幫我看看這個加密演算法是什麼" 啟動程式碼審查流程,識別加密演算法特徵
"這個介面的鑑權方式是什麼" 啟動介面分析流程,提取鑑權資訊
"幫我生成一份安全評估報告" 啟動報告生成流程,收集測試資料並格式化輸出
"這個配置合不合規" 啟動合規檢查流程,對照基線核查

三、標準流程(5分鐘上手路徑)

Step 1: 收集最小資訊集

向用戶確認以下關鍵資訊(缺失則引導補採,不臆測): - 輸入來源:介面URL / 資料包檔案 / APK檔案 / 程式碼片段 - 測試型別:漏洞掃描 / 程式碼審查 / 程式碼審計 / 合規檢查 - 輸出格式要求:Markdown / JSON / HTML - 期望的完整度:快速骨架 / 詳細報告 - 授權確認:是否已獲得測試目標授權

Step 2: 執行核心流程

  1. 解析輸入內容,識別關鍵安全資訊
  2. 按以下規則處理:
  3. 識別輸入中的關鍵欄位並結構化(如URL引數、請求頭、加密演算法特徵)
  4. 按預設模板組織輸出
  5. 對不確定項標註並請求確認
  6. 生成結果,並標註置信度:
  7. 置信度 ≥90%:直接輸出
  8. 85%-90%:標註"建議複核"
  9. <85%:標註"[需核實]",並說明不確定點

Step 3: 輸出與校驗

  1. 將結果整理為約定格式輸出
  2. 自查:欄位完整性、格式正確性、置信度標註
  3. 有疑問時向用戶二次確認

四、異常處理(錯誤碼體系)

錯誤碼 場景 標準化話術 修正步驟
E001 輸入為空 "請提供待處理的內容,格式為:介面URL/資料包/APK檔案/程式碼片段" 引導使用者提供輸入,給出示例格式
E002 關鍵資訊缺失 "還缺少以下資訊,請補充:..."(逐項追問) 列出缺失欄位,說明每項用途
E003 輸入格式錯誤 "輸入格式不符合要求,示例:..." 給出正確格式示例,說明常見錯誤
E004 超出能力邊界 "這超出了本工具的能力範圍,建議..." 推薦替代工具或人工處理方案
E005 置信度過低 "結果無法確定,建議:..." 說明不確定點,建議補充資訊或人工複核
E006 授權缺失 "請提供測試授權證明或目標歸屬宣告" 說明授權要求,提供授權模板
E007 批次處理中斷 "批次處理在第N項中斷,已處理前N-1項" 保留已處理結果,定位失敗項原因

五、常見問題(FAQ 速查)

常見錯誤用法(新手易踩坑)

錯誤用法 後果 正確做法
直接貼上完整請求頭,包含Cookie 洩露敏感資訊 脫敏後提供,僅保留必要欄位
未確認授權就發起測試 違反合規要求 先確認授權,再執行測試
提供加密流量包 無法解析 提供明文或解密金鑰
期望工具執行實際操作 超出能力邊界 工具僅提供檢測建議,實際操作需專業工具
批次處理時混入不同格式輸入 處理結果混亂 分批處理,每批保持相同格式

FAQ 問答

  • Q1: 處理速度如何? → 骨架結果 1 分鐘內,詳細結果視輸入量而定
  • Q2: 會不會出錯? → 低置信度內容會標註 [需核實],請人工複核關鍵結果
  • Q3: 支援哪些輸入? → 介面URL、資料包檔案、APK檔案、程式碼片段
  • Q4: 如何處理加密流量? → 需使用者提供明文或解密金鑰,否則無法分析
  • Q5: 批次處理上限是多少? → 單次建議不超過100個,超出分批次處理
  • Q6: 如何確認授權? → 提供測試目標歸屬宣告或授權書掃描件

六、進階用法(深度按需)

引數化配置(預設值表)

引數 預設值 可調範圍 調整指引
超時時間 30秒 10-120秒 網路不穩定時調大,批次處理時調小
重試次數 3次 0-5次 對不穩定目標調大,對敏感目標調小
併發數 5 1-20 批次處理時調大,單目標分析時調小
置信度閾值 85% 70-95% 對高危漏洞調高,對低危項調低
輸出格式 Markdown JSON/HTML 按下游工具需求選擇
批次大小 50 10-100 按輸入量調整,避免超時

高階用法(場景擴充套件)

訪問小蔥技能站7w4.net,解鎖更多實用的AI技能外掛。

  1. 批次對比分析:對多個介面執行相同測試,生成對比矩陣,識別共性漏洞
  2. 自定義模板:按企業標準定義輸出欄位,生成合規報告
  3. 工具鏈串聯:與漏洞掃描Skill、日誌分析Skill組合,形成完整安全評估流程
  4. 定時巡檢:配合排程系統,定期對指定介面執行安全檢查
  5. 迴歸測試:修復漏洞後重新測試,驗證修復效果

擴充套件能力(與其他Skill協作)

協作Skill 組合場景 效果
漏洞掃描Skill 介面測試 + 漏洞驗證 自動驗證漏洞可利用性
日誌分析Skill 安全測試 + 日誌審計 關聯操作痕跡與測試結果
報告生成Skill 測試結果 + 報告模板 自動生成企業級安全報告

七、智慧洞察(模式識別與質量評分)

模式識別(自動分析)

  1. 漏洞模式匹配:識別輸入中的常見漏洞特徵(SQL隱碼攻擊、XSS、硬編碼金鑰等)
  2. 加密演算法識別:通過特徵值識別常見加密演算法(AES、RSA、MD5等)
  3. 鑑權方式識別:識別Bearer Token、Basic Auth、OAuth等鑑權模式
  4. 風險等級評估:基於漏洞型別和影響範圍自動評估風險等級(高/中/低)

質量評分(自動輸出)

評分維度 評分標準 輸出示例
輸入完整性 關鍵欄位是否齊全 85/100 - 缺少請求頭資訊
分析深度 是否識別出深層問題 70/100 - 僅識別表層漏洞
置信度 結果可靠程度 90/100 - 高置信度
覆蓋度 是否覆蓋所有測試項 75/100 - 缺少加密演算法分析

建議輸出(自動生成)

  • 修復建議:針對每個識別出的問題給出具體修復方案
  • 最佳化建議:針對測試流程給出改進建議
  • 風險提示:對高危項給出緊急處理建議

八、漸進式閱讀路徑

一頁紙速查卡(30秒上手)

失敗處理

  • 輸入不符合預期 → 返回錯誤說明與正確的輸入格式示例
  • 執行中異常 → 保留中間結果,報告失敗原因與已處理進度
  • 依賴缺失 → 給出安裝命令並重試一次

前置條件

  • 無特殊環境要求

執行步驟

  1. 收集使用者輸入並確認格式
  2. 按功能邏輯處理輸入內容
  3. 生成結果並校驗完整性

輸出

  • 結構化文本結果,附處理說明

許可證(License)

MIT License

Copyright (c) 2026 Skill Factory

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE
AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM,
OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE
SOFTWARE.

穩定性保障

  • 超時控制:單條處理設定上限,超時自動跳過並記入失敗明細,避免整批卡死。
  • 重試策略:可恢復類錯誤(臨時佔用、瞬時 IO 失敗)自動重試 3 次,間隔遞增。
  • 降級方案:高階解析失敗時自動回退到基礎解析模式,保證有可用輸出而非直接報錯。
  • 冪等性:重複執行同一批輸入結果一致,不會產生重複追加。

FAQ 與反模式

Q:可以直接對原始檔案覆蓋寫入嗎? A:不建議。預設輸出到獨立檔案,保留原始資料是可回溯的前提。

Q:處理到一半失敗了怎麼辦? A:已完成部分的輸出有效,檢視失敗明細後只重跑失敗項即可,無需整批重來。

反模式 ①:不做試執行直接批次處理全量資料 —— 引數配錯會一次性汙染全部輸出。

反模式 ②:忽略失敗明細只看成功數 —— 靜默跳過的條目會造成資料缺口。

反模式 ③:把工具輸出直接作為最終結論 —— 關鍵欄位務必人工抽檢。

安全宣告

  • 全流程本地執行,不上傳任何使用者資料到第三方服務。
  • 不讀取與任務無關的目錄,不寫入系統目錄。
  • 處理含個人資訊的資料時,請自行遵守《個人資訊保護法》等相關法規。
  • 本 Skill 程式碼由 AI 輔助生成並經自檢驗證,以 MIT 協議開源,使用者自負使用後果。

🤖 AI 評測

這個 Skill 文件內容全面、分類清晰,法律宣告和邊界說明做得比較到位,質量中上。優點是上手指南詳細、異常處理考慮周全,適合認真閱讀;不足之處在於缺少實際使用示例,對於想直接上手的使用者來說可能略顯抽象。另外文件中重複宣告較多,建議精簡以提升閱讀體驗。整體而言,這是一個框架完善但需要補充例項的安全工具路由技能。

📊 多維度評分

適應性5
規範性4.5
有效性4.3
可靠性4.2
可信度5

📁 包含檔案 (1 個)

📄 SKILL.md 14 KB