文章总结: 该文档介绍了一套名为Pentest-WindFtsy的WEB应用黑盒测试技能包,旨在将安全评估流程标准化、数据化。它集成了ClaudeCode、mitmproxy等工具,支持从攻击面测绘到漏洞报告生成的全流程。文档提供了详细的环境安装步骤和测试提示词参考,强调遵守SRC规范并避免挖掘不收录的漏洞类型。该项目为安全测试人员提供了一套可复用的自动化工作流。 综合评分: 85 文章分类: WEB安全,渗透测试,红队,安全工具,实战经验
WEB应用黑盒测试skills Pentest-WindFtsy
进击的HACK
2026年8月19日 18:20 江苏
在小说阅读器读本章
去阅读
字数 478,阅读大约需 3 分钟
前言
WEB 应用黑盒测试技能
一套面向 WEB 应用安全评估 / 威胁建模 的 Claude Code 技能包:把「全面测绘攻击面 → 建模并验证权限矩阵 → 逐 URL 逐参数挖掘漏洞 → 收敛威胁并专项绕过 → 产出附真实证据、经质量门禁审核的漏洞报告」固化为数据驱动、可断点续跑、有质量门禁的标准流程。
项目地址: https://github.com/HeaSec/Pentest-WindFtsy
环境要求
| 依赖 | 说明 |
| — | — |
| Claude Code | 技能与子代理的运行环境 |
| Python 3.x | 数据处理、质量门禁脚本与代理(开发环境为 Python 3.14) |
| mitmproxy | 记录型代理依赖,见 proxy/requirements.txt(mitmproxy==12.2.3) |
| python-docx | 报告阶段生成 DOCX 交付版依赖,见 proxy/requirements.txt(python-docx==1.1.2) |
| Node.js / npx | 运行 @playwright/mcp(由 .mcp.json 自动拉起) |
| 操作系统 | 面向 Windows(命令示例使用 PowerShell 与反斜杠路径) |
安装与启用
- 1. 下载解压:将本仓库下载并解压到任意目录,把该目录作为 Claude Code 的工作目录(项目根)。
- 2. 安装 python3 环境,可以手动安装也可以让 AI agent 安装。
- 3. 安装 Python 依赖(代理 + 报告渲染)(默认源会比较卡,考虑换源或开梯子):
python -m pip install -r .claude\skills\pentest-windftsy\scripts\proxy\requirements.txt
提示词参考
目标:https://www.xxx.com/
安全等级:高
测试规则:
1. 这是一个经过授权的SRC项目,请重点关注SRC常见收录的漏洞类型,避免挖掘CORS、CSRF、请求头缺失等SRC不收录的漏洞。
2. 如果遇到短信验证码验证或其他人机无法绕过交互机制,应暂停测试,提示用户进行人工干预。
测试账号:xxx/xxxx@123
# 工作守则
请严格遵守SRC公告要求:
【粘贴具体的SRC规范要求】
总结
项目地址: https://github.com/HeaSec/Pentest-WindFtsy
更多信息可参考项目介绍
声明:文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途给予盈利等目的,否则后果自行承担!
如有侵权烦请告知,我会立即删除并致歉。谢谢!
文章有疑问的,可以公众号发消息问我,或者留言。我每天都会看的。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:进击的HACK 《WEB应用黑盒测试skills Pentest-WindFtsy》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论