Skip to content

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

1 Commit
 
 
 
 
 
 

Repository files navigation

Security Audit Suite — 多语言源码安全审计技能包

Languages License Version

一套语言无关的源码安全审计 Skill 和 Prompt 集合,支持 PHP / Python / Java / JavaScript / TypeScript / C# / Go / Ruby 等主流编程语言。自动检测项目语言→匹配对应审计技能→生成符合 VulDB CNA 标准的 CVE 漏洞报告。


🏗️ 架构

用户请求审计
    │
    ▼
┌──────────────────────────────────┐
│  security-code-audit             │  ← 主控 Skill(语言无关)
│  阶段零:语言检测 + 技术栈识别     │
│  阶段一:语言通用 CWE 搜索         │
│  阶段三~五:验证 → 报告 → 输出    │
└──────────┬───────────────────────┘
           │ 根据检测结果自动调度
           ▼
┌──────────────────────────────────────────────────┐
│  语言专用子技能(自动选择)                          │
│  ┌──────┐ ┌──────┐ ┌──────┐ ┌──────┐ ┌──────┐   │
│  │ PHP  │ │Python│ │ Java │ │ JS   │ │ C#   │...│
│  └──────┘ └──────┘ └──────┘ └──────┘ └──────┘   │
│  阶段二:语言特有漏洞搜索(CWE 专用模式)              │
└──────────────────────────────────────────────────┘
           │
           ▼
┌──────────────────────────────────┐
│  vuldb-cve-submission             │  ← 提交 Skill
│  VulDB 表单 + CVE 摘要 + 跟进     │
└──────────────────────────────────┘

📋 包含内容

Skills(9 个)

Skill 文件 用途
security-code-audit skills/security-code-audit.md 🔵 主控 Skill — 语言检测、通用 CWE、子技能调度
language-php skills/language-php.md PHP — 类型戏法、反序列化、LFI/RFI、变量变量
language-python skills/language-python.md Python — Pickle、SSTI、eval/exec、Django/Flask
language-java skills/language-java.md Java — ObjectInputStream、SpEL、XXE、Spring
language-javascript skills/language-javascript.md JS/TS — 原型污染、NoSQL、JWT、Express/NestJS
language-csharp skills/language-csharp.md C#/.NET — BinaryFormatter、ViewState、Web.config
language-go skills/language-go.md Go — SSTI、竞态条件、Gin/Chi
language-ruby skills/language-ruby.md Ruby — Mass Assignment、ERB、Rails 配置
vuldb-cve-submission skills/vuldb-cve-submission.md 🔴 VulDB 提交 + CVE 获取全流程

Prompts(3 个)

Prompt 文件 用途
系统提示词 prompts/security-audit-system-prompt.md 审计专家角色定义 + 方法论
端到端工作流 prompts/end-to-end-workflow.md 从审计到 CVE 的完整提示词(中英双语)
VulDB 提交 prompts/vuldb-submission-prompt.md VulDB 表单填写专用提示词(中英双语)

🚀 快速开始

安装

将所有 skills/ 目录下的 .md 文件复制到你的 Claude Code skills 目录:

# Linux / macOS
cp skills/*.md ~/.claude/skills/

# Windows PowerShell
Copy-Item skills/*.md $env:USERPROFILE\.claude\skills\

使用方式一:Skill 调用(推荐)

在 Claude Code 对话中:

/security-code-audit

主控 Skill 会自动检测项目语言并加载对应的审计子技能。

使用方式二:Prompt 调用

复制 prompts/end-to-end-workflow.md 中的提示词,替换 {软件来源 URL},发送给 Claude:

你是一名网络安全研究员,主要职责是通过代码审计挖掘漏洞...
现有一个开源系统待分析:https://example.com/project.zip
...

📊 语言覆盖

语言 通用漏洞搜索 语言特有漏洞搜索 框架风险检测
PHP 类型戏法, unserialize, LFI/RFI, 变量变量 Laravel, WordPress, CodeIgniter
Python Pickle, SSTI, eval/exec, YAML Django, Flask, FastAPI
Java ObjectInputStream, SpEL, XXE, JNDI Spring Boot, Struts 2
JavaScript/TS 原型污染, child_process, NoSQL, JWT, ReDoS Express, NestJS, Next.js
C#/.NET BinaryFormatter, ViewState, Web.config ASP.NET Core, Blazor
Go text/template, 竞态条件, math/rand Gin, Chi, Echo
Ruby Mass Assignment, ERB SSTI, YAML.load Rails, Sinatra

📐 CWE 覆盖

审计框架覆盖以下 CWE 条目(语言无关 + 语言专用):

CWE 漏洞类型 语言无关检查 PHP Python Java JS/TS C# Go Ruby
CWE-269 权限提升
CWE-434 文件上传
CWE-89 SQL 注入
CWE-639 IDOR -
CWE-79 XSS
CWE-352 CSRF
CWE-384 会话固定 - -
CWE-798 硬编码凭据
CWE-209 错误信息泄露
CWE-22 路径遍历
CWE-502 反序列化 - - -
CWE-94 代码注入 - - -
CWE-77 命令注入 -
CWE-1336 SSTI - - - - -
CWE-915 Mass Assignment - - - - - -
CWE-1321 原型污染 - - - - - - -
CWE-611 XXE - - - - - -
CWE-338 弱随机数 - - - - - - -
CWE-347 JWT 漏洞 - - - - - - -
CWE-1333 ReDoS - - - - - - -

📦 产出的报告格式

每个漏洞发现都会生成一份包含以下内容的标准化报告:

1. VULNERABILITY SUMMARY — CWE / CVSS 3.1 / 受影响组件
2. TECHNICAL DESCRIPTION — 根因分析 + 漏洞代码(正确语言语法高亮)
3. IMPACT — 可利用性 + 数据影响
4. PROOF OF CONCEPT — Python PoC + curl 命令 + 复现步骤
5. REMEDIATION — 修复前/后代码对比(正确语言语法高亮)
6. APPENDIX: VulDB Submission Form Fields
   - Vendor, Product, Version, Class
   - Description(标准 CNA 英文格式)
   - CVSS Vector, Base Score, Severity
   - Solution, Discoverer Credit, References

🛠️ VulDB 提交流程

本技能包包含完整的 VulDB CVE 提交流程指导:

  1. VulDB 账户注册https://vuldb.com/?register
  2. 表单填写https://vuldb.com/vuln/add
  3. Description 编写 — 标准 CNA 被动语态英文格式
  4. Class 选择 — 从 VulDB 下拉菜单选择(18 个选项覆盖指南)
  5. 审核跟进 — Submitted→Under Review→Accepted→Published 全流程
  6. 负责任披露 — Vendor 通知邮件模板

📄 目录结构

security-audit-suite/
├── README.md
├── skills/
│   ├── security-code-audit.md          # 主控 Skill(自动化入口)
│   ├── language-php.md                 # PHP 审计子技能
│   ├── language-python.md              # Python 审计子技能
│   ├── language-java.md                # Java 审计子技能
│   ├── language-javascript.md          # JavaScript/TypeScript 审计子技能
│   ├── language-csharp.md              # C#/.NET 审计子技能
│   ├── language-go.md                  # Go 审计子技能
│   ├── language-ruby.md                # Ruby 审计子技能
│   └── vuldb-cve-submission.md         # VulDB 提交 Skill
└── prompts/
    ├── security-audit-system-prompt.md  # 审计专家系统提示词
    ├── end-to-end-workflow.md           # 端到端工作流提示词(中英双语)
    └── vuldb-submission-prompt.md       # VulDB 提交提示词(中英双语)

🔗 相关资源

⚠️ 免责声明

本技能包仅供安全研究和教育目的使用。请在授权范围内进行安全测试,遵守负责任的披露原则,在公开漏洞前给予软件开发者合理的修复时间。

📝 License

MIT License — © 2026 hackliu


Version 2.0.0 | Last updated: 2026-07-25

About

多语言源码安全审计技能包 — Polyglot Security Code Audit Skills & Prompts for Claude Code (PHP/Python/Java/JS/C#/Go/Ruby)

Resources

Stars

Watchers

Forks

Releases

Packages

Contributors