一套语言无关的源码安全审计 Skill 和 Prompt 集合,支持 PHP / Python / Java / JavaScript / TypeScript / C# / Go / Ruby 等主流编程语言。自动检测项目语言→匹配对应审计技能→生成符合 VulDB CNA 标准的 CVE 漏洞报告。
用户请求审计
│
▼
┌──────────────────────────────────┐
│ security-code-audit │ ← 主控 Skill(语言无关)
│ 阶段零:语言检测 + 技术栈识别 │
│ 阶段一:语言通用 CWE 搜索 │
│ 阶段三~五:验证 → 报告 → 输出 │
└──────────┬───────────────────────┘
│ 根据检测结果自动调度
▼
┌──────────────────────────────────────────────────┐
│ 语言专用子技能(自动选择) │
│ ┌──────┐ ┌──────┐ ┌──────┐ ┌──────┐ ┌──────┐ │
│ │ PHP │ │Python│ │ Java │ │ JS │ │ C# │...│
│ └──────┘ └──────┘ └──────┘ └──────┘ └──────┘ │
│ 阶段二:语言特有漏洞搜索(CWE 专用模式) │
└──────────────────────────────────────────────────┘
│
▼
┌──────────────────────────────────┐
│ vuldb-cve-submission │ ← 提交 Skill
│ VulDB 表单 + CVE 摘要 + 跟进 │
└──────────────────────────────────┘
| Skill | 文件 | 用途 |
|---|---|---|
| security-code-audit | skills/security-code-audit.md |
🔵 主控 Skill — 语言检测、通用 CWE、子技能调度 |
| language-php | skills/language-php.md |
PHP — 类型戏法、反序列化、LFI/RFI、变量变量 |
| language-python | skills/language-python.md |
Python — Pickle、SSTI、eval/exec、Django/Flask |
| language-java | skills/language-java.md |
Java — ObjectInputStream、SpEL、XXE、Spring |
| language-javascript | skills/language-javascript.md |
JS/TS — 原型污染、NoSQL、JWT、Express/NestJS |
| language-csharp | skills/language-csharp.md |
C#/.NET — BinaryFormatter、ViewState、Web.config |
| language-go | skills/language-go.md |
Go — SSTI、竞态条件、Gin/Chi |
| language-ruby | skills/language-ruby.md |
Ruby — Mass Assignment、ERB、Rails 配置 |
| vuldb-cve-submission | skills/vuldb-cve-submission.md |
🔴 VulDB 提交 + CVE 获取全流程 |
| Prompt | 文件 | 用途 |
|---|---|---|
| 系统提示词 | prompts/security-audit-system-prompt.md |
审计专家角色定义 + 方法论 |
| 端到端工作流 | prompts/end-to-end-workflow.md |
从审计到 CVE 的完整提示词(中英双语) |
| VulDB 提交 | prompts/vuldb-submission-prompt.md |
VulDB 表单填写专用提示词(中英双语) |
将所有 skills/ 目录下的 .md 文件复制到你的 Claude Code skills 目录:
# Linux / macOS
cp skills/*.md ~/.claude/skills/
# Windows PowerShell
Copy-Item skills/*.md $env:USERPROFILE\.claude\skills\在 Claude Code 对话中:
/security-code-audit
主控 Skill 会自动检测项目语言并加载对应的审计子技能。
复制 prompts/end-to-end-workflow.md 中的提示词,替换 {软件来源 URL},发送给 Claude:
你是一名网络安全研究员,主要职责是通过代码审计挖掘漏洞...
现有一个开源系统待分析:https://example.com/project.zip
...
| 语言 | 通用漏洞搜索 | 语言特有漏洞搜索 | 框架风险检测 |
|---|---|---|---|
| PHP | ✅ | 类型戏法, unserialize, LFI/RFI, 变量变量 | Laravel, WordPress, CodeIgniter |
| Python | ✅ | Pickle, SSTI, eval/exec, YAML | Django, Flask, FastAPI |
| Java | ✅ | ObjectInputStream, SpEL, XXE, JNDI | Spring Boot, Struts 2 |
| JavaScript/TS | ✅ | 原型污染, child_process, NoSQL, JWT, ReDoS | Express, NestJS, Next.js |
| C#/.NET | ✅ | BinaryFormatter, ViewState, Web.config | ASP.NET Core, Blazor |
| Go | ✅ | text/template, 竞态条件, math/rand | Gin, Chi, Echo |
| Ruby | ✅ | Mass Assignment, ERB SSTI, YAML.load | Rails, Sinatra |
审计框架覆盖以下 CWE 条目(语言无关 + 语言专用):
| CWE | 漏洞类型 | 语言无关检查 | PHP | Python | Java | JS/TS | C# | Go | Ruby |
|---|---|---|---|---|---|---|---|---|---|
| CWE-269 | 权限提升 | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| CWE-434 | 文件上传 | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| CWE-89 | SQL 注入 | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| CWE-639 | IDOR | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | - | ✅ |
| CWE-79 | XSS | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| CWE-352 | CSRF | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| CWE-384 | 会话固定 | ✅ | ✅ | ✅ | ✅ | ✅ | - | - | ✅ |
| CWE-798 | 硬编码凭据 | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| CWE-209 | 错误信息泄露 | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| CWE-22 | 路径遍历 | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| CWE-502 | 反序列化 | - | ✅ | ✅ | ✅ | - | ✅ | - | ✅ |
| CWE-94 | 代码注入 | - | ✅ | ✅ | ✅ | ✅ | - | - | ✅ |
| CWE-77 | 命令注入 | - | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| CWE-1336 | SSTI | - | - | ✅ | - | - | - | ✅ | ✅ |
| CWE-915 | Mass Assignment | - | - | ✅ | - | - | - | - | ✅ |
| CWE-1321 | 原型污染 | - | - | - | - | ✅ | - | - | - |
| CWE-611 | XXE | - | - | - | ✅ | - | ✅ | - | - |
| CWE-338 | 弱随机数 | - | - | - | - | - | - | ✅ | - |
| CWE-347 | JWT 漏洞 | - | - | - | - | ✅ | - | - | - |
| CWE-1333 | ReDoS | - | - | - | - | ✅ | - | - | - |
每个漏洞发现都会生成一份包含以下内容的标准化报告:
1. VULNERABILITY SUMMARY — CWE / CVSS 3.1 / 受影响组件
2. TECHNICAL DESCRIPTION — 根因分析 + 漏洞代码(正确语言语法高亮)
3. IMPACT — 可利用性 + 数据影响
4. PROOF OF CONCEPT — Python PoC + curl 命令 + 复现步骤
5. REMEDIATION — 修复前/后代码对比(正确语言语法高亮)
6. APPENDIX: VulDB Submission Form Fields
- Vendor, Product, Version, Class
- Description(标准 CNA 英文格式)
- CVSS Vector, Base Score, Severity
- Solution, Discoverer Credit, References本技能包包含完整的 VulDB CVE 提交流程指导:
- VulDB 账户注册 — https://vuldb.com/?register
- 表单填写 — https://vuldb.com/vuln/add
- Description 编写 — 标准 CNA 被动语态英文格式
- Class 选择 — 从 VulDB 下拉菜单选择(18 个选项覆盖指南)
- 审核跟进 — Submitted→Under Review→Accepted→Published 全流程
- 负责任披露 — Vendor 通知邮件模板
security-audit-suite/
├── README.md
├── skills/
│ ├── security-code-audit.md # 主控 Skill(自动化入口)
│ ├── language-php.md # PHP 审计子技能
│ ├── language-python.md # Python 审计子技能
│ ├── language-java.md # Java 审计子技能
│ ├── language-javascript.md # JavaScript/TypeScript 审计子技能
│ ├── language-csharp.md # C#/.NET 审计子技能
│ ├── language-go.md # Go 审计子技能
│ ├── language-ruby.md # Ruby 审计子技能
│ └── vuldb-cve-submission.md # VulDB 提交 Skill
└── prompts/
├── security-audit-system-prompt.md # 审计专家系统提示词
├── end-to-end-workflow.md # 端到端工作流提示词(中英双语)
└── vuldb-submission-prompt.md # VulDB 提交提示词(中英双语)
- 完整审计案例: Vulnerability-Reports — 8 个 CICT Portal 漏洞的完整报告
- CVSS 3.1 计算器: https://www.first.org/cvss/calculator/3.1
- CWE 列表: https://cwe.mitre.org
- VulDB CNA 规则: https://vuldb.com/download/cnarules/CNA_Rules_v4.1.0.pdf
- OWASP Top 10: https://owasp.org/Top10/
本技能包仅供安全研究和教育目的使用。请在授权范围内进行安全测试,遵守负责任的披露原则,在公开漏洞前给予软件开发者合理的修复时间。
MIT License — © 2026 hackliu
Version 2.0.0 | Last updated: 2026-07-25