
Claude Skills by findscripter
github.com/findscripter当实现用户认证、保护 REST/GraphQL API、接入 OAuth2/SSO、设计会话或 RBAC、排查鉴权问题时使用;做认证策略选型、令牌生命周期、授权模型与策略执行点的安全实现并产出可落地代码与清单;不适用于仅做登录页 UI 文案/样式、纯基础设施无身份诉求、或无权改动鉴权策略与凭据存储的场景。触发词:JWT、OAuth2、RBAC、会话管理、令牌刷新、SSO。
当对 AWS 云环境做获授权红队/渗透评估时使用;做 IAM 枚举、提权、元数据 SSRF 取凭证、S3/Lambda/EC2/SSM 利用与持久化并产出审计发现;不适用于无书面授权的测试、纯合规扫描或非 AWS 平台;触发词:AWS渗透、IAM提权、IMDS SSRF、S3桶、Pacu
当编写或评审后端代码与 API、需要防注入/认证授权/安全响应时使用;做输入校验、参数化查询、JWT/会话、CSRF/SSRF 防护、安全响应头与限流的落地实现与加固清单;不适用于纯前端、合规审计/威胁建模/渗透测试规划(交 security-auditor)。触发词:SQL注入、JWT、CSRF、限流、安全响应头
当逆向编译后的二进制、读 x86-64/ARM 反汇编或还原程序逻辑(变量、结构体、函数签名、控制流)时使用;做汇编模式识别与 Ghidra/IDA 脚本辅助,产出还原的伪代码/类型/标注;不适用于源码可得、动态调试取值或纯漏洞利用编写。触发词:反汇编、汇编、Ghidra、IDA、调用约定、反编译
当对 Web 应用做认证/会话安全测试(已获书面授权)时使用;按 10 阶段方法对密码策略、用户名枚举、暴破/撞库、会话令牌与固定、超时、MFA、口令重置逐项检测并产出漏洞评估报告与修复建议;不适用于无授权测试、用真实泄露凭据登录他人账号、或第三方 SSO 越界;触发词:broken authentication、会话固定、JWT none、OTP 暴破、撞库
当对已获授权的 Web 应用做安全测试、需要拦截/篡改 HTTP、重放请求、漏洞扫描或参数爆破时使用;做基于代理的拦截改包、Repeater 重放、Intruder 爆破与 Scanner 扫描并产出 PoC 与漏洞报告;不适用于未授权目标、非 Web 协议、纯防御加固或客户端二进制逆向;触发词:Burp、抓包改包、Repeater、Intruder、漏洞扫描
当需要从命令行检索、提取 Burp Suite 工程文件(.burp)中的审计发现、代理历史、站点地图或 HTTP 流量时使用;做用正则按响应头/响应体搜索、抽取 auditItems、按子组件过滤器分块取数并产出 JSON 结果;不适用于直接解析 .burp(依赖 Burp Pro + 解析扩展)、未授权数据或全量 dump;触发词:.burp、proxyHistory、auditItems、responseHeader 正则、Burp 工程解析
当审计原生 C/C++ 应用(守护进程/服务/解析器)的内存安全与漏洞时使用;做一次性 sink 清单 + 按 bug class 聚焦分析,产出含数据流/可达性/缓解措施验证的发现项与去重分级报告;不适用于内核驱动/模块、托管语言(Java/C#/Python/Go/Rust)、无 libc 的裸机代码;触发词:C/C++ 安全审查、内存安全、缓冲区溢出、buffer overflow、整数溢出、use-after-free、UAF、释放后使用、竞态条件、race condition、格式化字符串、memory corruption、appsec、daemon 审计
当审查 Cisco IOS/IOS-XE 配置片段、规划变更窗口或从路由器/交换机取证时使用;做只读取证清单、配置模式定位、通配符掩码与 ACL 方向核对,产出可执行的变更检查清单;不适用于直接在生产设备下发变更或非 Cisco 平台。触发词:Cisco IOS、show running-config、ACL 通配符掩码、变更窗口
当需要在部署前/部署后系统性排查云配置错误(IAM 提权链、S3 公开暴露、安全组开放高危端口、IaC 安全缺口)时使用;做云安全态势评估(CSPM),产出按严重级别分类、附带 MITRE ATT&CK 映射与最小权限整改建议的发现清单;不适用于已发生的云入侵应急响应(见 incident-response)或应用层漏洞渗透(见 security-pen-testing)。触发词:云安全审计、IAM 提权、S3 公开桶、安全组、CSPM、配置错误
当需要对 Azure/AWS/GCP 云环境做授权安全评估时使用;做侦察、认证、资源枚举、提权、数据提取、持久化并产出评估报告与加固建议;不适用于无书面授权的测试、动产线客户数据或纯本地主机渗透;触发词:云渗透、Azure/AWS/GCP、IAM 枚举、元数据服务、密钥泄露
当需要对代码库做深度安全审计、用 CodeQL 跨过程数据流/污点跟踪挖掘漏洞时使用;做的事是建库→建数据扩展→跑查询套件并产出 SARIF 报告;不适用于写自定义 QL 查询、CI/CD 集成、无法编译的语言或快速正则匹配(用 Semgrep/grep);触发词:codeql、跑 codeql、codeql 扫描、codeql analysis、数据流分析、污点跟踪、SARIF、建 codeql 数据库
当采纳新合规框架、敲定年度审核日历或签署认证就绪结论前使用;用「六问质询」压测合规项目并产出就绪裁决(READY/STAGE-2/NOT-READY)与Top3行动项;不适用于单框架技术配置或日常证据维护;触发词:合规就绪、多框架审计、认证就绪
当编写或审计密码学代码(签名/加解密/密钥派生)、对秘密值做除法或秘密相关分支、或排查常量时间/时序侧信道问题时使用;用 ct_analyzer 反汇编分析多语言源码并定位泄密指令(DIV/分支/早退比较),产出问题清单与修复建议;不适用于非密码学/纯公开数据/不涉密的业务代码。触发词:常量时间、时序攻击、侧信道、constant-time、timing attack、side-channel、KyberSlash
当审查 Dockerfile 安全、修复容器 CVE、扫描镜像或为生产做容器加固时使用;做从镜像构建、扫描、运行时强制到供应链与 K8s Pod 安全的五层加固,产出加固 Dockerfile/Compose/K8s 清单与扫描签名流程;不适用于通用 Docker 用法、CI/CD 流水线本身或应用层安全(SQL 注入/XSS);触发词:Dockerfile 安全、distroless、Trivy、seccomp、Cosign、Pod Security
当需要在隔离环境中对可疑样本做防御性分析(事件响应、威胁情报、检测规则开发)时使用;做静态/动态分析并产出 IOC、YARA 规则与分析报告;不适用于编写/分发恶意代码、未授权攻击或任何攻击性用途;触发词:恶意软件分析、样本分析、IOC 提取、YARA、沙箱、C2
当审计 Uniswap/Curve/Balancer 类自动做市商(AMM)合约的 swap/mint/burn 逻辑时使用;按闪电贷、价格操纵、滑点、重入、整数运算、访问控制逐项审查并产出分级漏洞清单与加固建议;不适用于非 EVM 链、链下后端或非 AMM 的通用合约审计。触发词:AMM 审计、闪电贷攻击、价格操纵、三明治、滑点保护、重入
当需要审计第三方依赖的已知漏洞、许可证风险、可疑/废弃包与供应链风险时使用;触发词:依赖审计、CVE、漏洞扫描、供应链、SCA、license 合规。
当审计 .env/源码是否误提交密钥、规划凭据轮换或排查生产缺变量故障时使用;做密钥泄露扫描、环境变量校验、轮换与应急遏制,产出按严重级排序的发现清单与预提交/CI 门禁;不适用于生产 Vault 基建/HA/灾备搭建(见 secrets-vault-manager);触发词:密钥泄露、.env 审计、凭据轮换
当需要核验某个疑似安全漏洞是真阳还是误报时使用;做系统化数据流追踪+可利用性证明+影响评估+六道闸门评审,产出带证据的「真阳/误报」裁决;不适用于挖掘漏洞、风格/性能代码评审或非安全任务;触发词:误报核验、这个漏洞是真的吗、是否可利用、是否误报、验证安全发现、false positive、true positive、verify finding、exploitable、triage
当在授权渗透测试中用 ffuf 做 Web 模糊测试(目录/文件发现、子域枚举、参数/POST/请求头模糊、带认证原始请求 IDOR)时使用;做命令构造、自动校准降噪、过滤匹配与结果分析,产出可执行命令与 JSON/HTML/CSV 结果。不适用于未授权目标或非 Web/二进制模糊。触发词:ffuf、Web 模糊测试、目录爆破
当需要审计 Android APK 的 Firebase 后端安全配置时使用;反编译 APK、提取 Firebase 配置并测试 Auth/数据库/存储/云函数/Remote Config 端点,产出漏洞与修复清单;不适用于无授权目标、iOS/Web 应用或仅提取配置不测试的场景;触发词:firebase apk 扫描、apk firebase 漏洞、firebase 安全审计、firebaseio 数据库、firestore 越权、storage bucket、cloud functions、mobile security audit
当需要对 IoT/嵌入式设备固件做提取、逆向与安全评估时使用;用 binwalk/Ghidra/QEMU 等完成固件解包、文件系统与二进制分析、漏洞挖掘并产出评估报告;不适用于未授权设备入侵、绕过 DRM 或制作恶意固件。触发词:固件、binwalk、IoT 安全
当处理欧盟个人数据、做同意管理、响应数据主体请求(DSAR)或排查 GDPR 合规缺口时使用;产出合法依据梳理、同意/留存/脱敏代码骨架、DSAR 与数据泄露通报流程及合规清单;不适用于非个人数据处理或代替法务/DPO 终审;触发词:GDPR、数据合规、个人数据、同意管理、consent、数据主体请求、DSAR、被遗忘权、数据留存、隐私设计、数据泄露通报、breach notification
当对授权 Web 目标做应用安全测试、需识别用户输入未经转义直接渲染导致的 HTML 注入时使用;做注入点定位、payload 构造与利用(钓鱼表单/篡改/重定向)并产出漏洞报告与修复建议;不适用于未授权目标、纯 JS 执行型 XSS 深挖或前端渲染调试。触发词:HTML 注入、HTML injection、钓鱼表单、页面篡改、输出转义
当对已授权的 Web 应用做横向/纵向越权(IDOR)评估、需用参数篡改和枚举验证跨用户数据访问时使用;产出可复现的 IDOR 漏洞清单、PoC、受影响端点与修复建议;不适用于无书面授权的目标、纯认证缺失漏洞或访问真实用户敏感数据;触发词:IDOR、越权、Direct Object Reference
当审计安全、审查配置管理或排查环境变量处理时使用;做静态扫描定位「失败即放行」的不安全默认值(回退密钥、硬编码凭据、默认禁用鉴权、弱加密、过宽权限、调试外泄)并产出带证据的发现清单;不适用于测试夹具、示例模板、纯文档与缺配即崩溃的失败即安全代码;触发词:不安全默认、insecure defaults、回退密钥、fallback secret、硬编码凭据、hardcoded credentials、fail-open、弱加密、weak crypto、CORS 通配、appsec 审计
当需要落地或认证 ISO 27001:2022 ISMS、做安全风险评估、控制项落地、SoA、内审与事件响应(侧重 HealthTech/MedTech)时使用;产出风险登记册、SoA、差距分析与事件响应记录;不适用于纯渗透测试/代码安全审计或非信息安全的质量管理。触发词:ISO 27001、ISMS、安全风险评估、SoA、事件响应
当为 ISO/IEC 42001:2023 AI 管理体系(AIMS)做内审、认证准备或把 AI 系统纳入既有 27001/13485 体系时使用;做条款 4-10 差距打分、AI 风险登记册+附录A控制映射、条款9.2十二个月内审计划,产出审计就绪证据;不适用于高管 AI 战略或欧盟 AI 法案条款级合规;触发词:ISO42001、AIMS、AI风险登记册
当为 Kubernetes 集群做纵深防御加固时使用;用 Pod 安全标准、NetworkPolicy、RBAC、准入控制(OPA Gatekeeper/Istio mTLS)落地最小权限与网络分段配置并验证;不适用于应用部署、性能调优或非安全类清单生成。触发词:NetworkPolicy、RBAC、Pod 安全标准、准入控制、多租户隔离
当已拿到解析后的开户/尽调记录、需按机构规则网格做 KYC/AML 风险评级与处置路由时使用;逐条套用规则网格,输出风险等级、规则命中明细(每条引用规则号)、缺失文档与升级原因,并给出 disposition JSON;不适用于做最终批准决策、不替代人工复核、不负责文档解析本身。触发词:KYC、AML、反洗钱、风险评级、risk rating、规则网格、rules grid、制裁筛查、sanctions、PEP、政治公众人物、不利媒体、adverse media、尽职调查、EDD、合规处置、disposition
当需要把投资人/客户开户材料包解析为结构化 KYC 字段(身份、所有权、控制人、资金来源、文件清单)时使用;做开户包清点与字段抽取,产出单条 JSON 记录并标注缺漏,供规则引擎消费;不适用于直接判定合规通过/拒绝或执行制裁名单筛查(那是规则引擎/筛查环节的事)。触发词:KYC、开户文件、尽职调查、UBO、受益所有人、客户身份识别、onboarding、due diligence、document parsing
当需要对 Laravel 10/11+ 应用做安全审计、排查漏洞与配置风险时使用;以攻击者视角逐项审查输入校验、鉴权、认证、数据库、文件上传、API、XSS、部署配置,按 Critical/High/Medium/Low/Informational 分级,产出含漏洞清单、利用场景与 Laravel 原生修复方案的报告;不适用于非 Laravel 项目、纯功能实现或纯架构(非安全)问题。触发词:Laravel 安全审计、漏洞排查、OWASP
当持有低权限 shell 需在授权范围内系统化排查并利用 Linux 配置缺陷提权到 root 时使用;做枚举-定位-利用全流程评估,产出提权路径、证据日志与修复建议;不适用于未授权渗透、Windows 提权或纯漏洞扫描。触发词:Linux提权、privilege escalation、SUID、sudo -l、GTFOBins
当对内存镜像(RAM dump)做事件响应或恶意软件分析、需追查注入/隐藏进程/凭据/Rootkit 时使用;做内存采集→Volatility 3 分析→提取进程、网络、注册表、文件、YARA 命中等取证产物;不适用于纯磁盘/网络流量取证、活体系统在线排查或非内存证据;触发词:内存取证、memory dump、Volatility、malfind、内存镜像
当在书面授权范围内需要用 Metasploit 做漏洞利用、载荷生成与后渗透时使用;做 msfconsole 模块检索/配置、msfvenom 生成多平台载荷、handler 监听、Meterpreter 会话操作与 post 模块采集,产出会话、利用证据与凭据/系统信息;不适用于无授权或超范围测试、纯被动信息收集、纯防御加固。触发词:Metasploit、msfconsole、msfvenom、Meterpreter、exploit、payload、reverse_tcp
当为服务网格落地零信任、双向认证的服务间通信,或排查 TLS 握手与证书轮换问题时使用;做 Istio/Linkerd mTLS 策略、cert-manager/SPIFFE 证书签发与轮换、PeerAuthentication/DestinationRule 配置并验证产出;不适用于面向公网用户的单向 TLS、应用层鉴权或与 mTLS 无关的网络任务。触发词:mTLS、零信任、PeerAuthentication、证书轮换、SPIFFE、Istio、Linkerd
当同时搭建多框架合规项目、规划年度审计日历或冲刺认证 stage 1 时使用;做四件事并产出结果——选框架(选择器)、算重叠(跨框架映射+证据复用)、模拟审计(从205场景库抽)、整合统一证据清单;不适用于单框架技术落地/控制项配置或日常证据维护;触发词:多框架合规、跨框架映射、证据复用、模拟审计、认证就绪
当怀疑丢包、时延抖动、间歇不可达由物理链路/交换端口/线缆光模块/双工或拥塞引起时使用;做接口计数器取基线-等间隔-复测对比、CRC/runts/giants/drops/resets 归因、双工速率失配排查,产出方向定位与处置清单;不适用于纯路由/防火墙策略、应用层与 BGP/OSPF 控制面、DNS 解析故障;触发词:接口错误、丢包、CRC、双工失配、链路抖动、ifInErrors
当对授权目标做 Web 渗透、需检测/利用文件路径遍历(目录遍历/LFI)以读取服务器任意文件时使用;做参数定位、payload 构造与绕过、敏感文件读取乃至 LFI 提权到 RCE 的实操并产出漏洞证据与修复建议;不适用于未授权测试或生产数据破坏。触发词:路径遍历、目录遍历、LFI、../etc/passwd、文件下载参数
当在授权范围内对目标系统做安全评估、需要一套从信息收集到报告的端到端渗透方法论时使用;按侦察→扫描→漏洞分析→利用→权限维持→报告的阶段推进,产出侦察清单、漏洞评估、PoC 证据与含风险分级的最终报告;不适用于无书面授权的测试、超范围攻击或恶意入侵。触发词:渗透测试、漏洞评估、Kali/Nmap/Metasploit、安全评估报告。
当需要在隔离靶场搭建并测试 HTTP/HTTPS/SNMP/SMB 等常见网络服务、用于练习服务枚举与日志分析时使用;做服务安装配置(Apache/IIS、snmpd、Samba)、防火墙放行、自签证书、枚举(snmpwalk/smbclient/enum4linux)与日志取证;不适用于生产环境、未授权扫描或真实攻击。触发词:靶场搭建、network 101、HTTP/HTTPS/SNMP/SMB 服务、服务枚举、Samba 共享
当你获得授权对目标域名/IP/应用做安全评估、漏洞挖掘或赏金侦察时使用;产出子域枚举、存活主机识别、技术指纹、内容发现到漏洞扫描的可执行 recon 流水线与归档结果;不适用于未授权目标、生产环境压测/DoS,或纯防守加固;触发词:红队侦察、recon、子域枚举、subdomain enumeration、bug bounty、漏洞挖掘、attack surface、信息收集
当需要为应用代码搭建自动化漏洞静态扫描(SAST)、落地 DevSecOps 或在 CI/CD 中接入安全门禁时使用;产出 Semgrep/SonarQube/CodeQL 的配置、自定义规则与流水线集成方案;不适用于运行时动态测试(DAST)、依赖组件漏洞审计(用 dependency-auditor)或纯人工代码评审;触发词:SAST、静态应用安全测试、static analysis、Semgrep、SonarQube、CodeQL、代码漏洞扫描、安全门禁、DevSecOps
当在 CI/CD 流水线或运行时需要安全存取 API 密钥、数据库口令、TLS 证书等敏感信息时使用;做法是选定密钥后端(Vault / AWS Secrets Manager / Azure Key Vault / GCP / GitHub-GitLab 内置变量)并以最小权限拉取、轮转与审计,产出可落地的存取与轮转配置;不适用于把明文密钥硬编码进源码或仅需本地不外发的开发值。触发词:密钥管理、凭据管理、secrets management、Vault、AWS Secrets Manager、密钥轮转、secret rotation、密钥扫描
当在 CI/CD 流水线或云原生环境中需要管理 API 密钥、数据库口令、TLS 证书等敏感凭据时使用;产出基于 Vault / AWS Secrets Manager / 平台原生方案的注入、轮换、扫描与最小权限实践;不适用于应用层加密算法选型或普通环境变量配置。触发词:密钥管理、凭据管理、secrets management、Vault、AWS Secrets Manager、密钥轮换、secret rotation、密钥扫描、TruffleHog
当 AI Agent 在写代码/改文件(涉及鉴权、支付、用户输入、IaC)时使用;提供一个 PreToolUse 钩子,在 Edit/Write/MultiEdit 落盘前用子串匹配拦截 12 类安全反模式(命令注入、XSS、SQL 注入、不安全反序列化、eval/new Function 代码注入、GitHub Actions 工作流注入)并产出告警;不适用于 AST 级精确扫描或 CI 阶段的 SAST(用 semgrep/CodeQL)。触发词:安全钩子、拦截不安全代码、security hook、block unsafe code、command injection、SQL injection、eval/pickle/os.system
当需要对代码/API/基础设施/AI 智能体做安全审计、威胁建模或事件响应时使用;以"以攻者视角思考、以防御架构师身份落地"为原则,按 6 阶段流程产出攻击面地图、STRIDE/PASTA 威胁模型、漏洞清单、加固方案、量化评分与上线裁决;不适用于功能开发、性能调优或与安全无关的通用任务。触发词:安全审计、威胁建模、STRIDE、加固、事件响应、提示注入。
当需要对 PR、提交范围或 diff 做安全向(而非通用)代码审查、且变更触及认证/加密/资金转移/外部调用/权限时使用;做按风险分级、git 溯源、影响面量化、攻击者建模并产出带证据的 markdown 审查报告;不适用于全新无基线代码、纯文档/格式变更或用户只要快速摘要的场景。触发词:差异审查、安全审查、PR 审查、diff review、攻击面
当已检测/声明一起安全事件、需要分级与响应处置时使用;做事件分类、SEV1–SEV4 定级、误报过滤、升级路由、易失证据取证与监管通报时限判定,产出可执行的处置流程与证据链记录;不适用于事前威胁狩猎或事后合规映射;触发词:安全事件、事件响应、incident response、分级定级、SEV、误报过滤、取证、证据链、升级路由、监管通报、勒索软件、数据外泄