WEB应用黑盒测试skillsPentest-WindFtsy

admin 2026-08-21 05:26:55 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档介绍了一套名为Pentest-WindFtsy的WEB应用黑盒测试技能包,旨在将安全评估流程标准化、数据化。它集成了ClaudeCode、mitmproxy等工具,支持从攻击面测绘到漏洞报告生成的全流程。文档提供了详细的环境安装步骤和测试提示词参考,强调遵守SRC规范并避免挖掘不收录的漏洞类型。该项目为安全测试人员提供了一套可复用的自动化工作流。 综合评分: 85 文章分类: WEB安全,渗透测试,红队,安全工具,实战经验


WEB应用黑盒测试skills Pentest-WindFtsy

进击的HACK

2026年8月19日 18:20 江苏

在小说阅读器读本章

去阅读

字数 478,阅读大约需 3 分钟

前言

WEB 应用黑盒测试技能

一套面向 WEB 应用安全评估 / 威胁建模 的 Claude Code 技能包:把「全面测绘攻击面 → 建模并验证权限矩阵 → 逐 URL 逐参数挖掘漏洞 → 收敛威胁并专项绕过 → 产出附真实证据、经质量门禁审核的漏洞报告」固化为数据驱动、可断点续跑、有质量门禁的标准流程。

项目地址: https://github.com/HeaSec/Pentest-WindFtsy

环境要求

| 依赖 | 说明 | | — | — | | Claude Code | 技能与子代理的运行环境 | | Python 3.x | 数据处理、质量门禁脚本与代理(开发环境为 Python 3.14) | | mitmproxy | 记录型代理依赖,见 proxy/requirements.txtmitmproxy==12.2.3) | | python-docx | 报告阶段生成 DOCX 交付版依赖,见 proxy/requirements.txtpython-docx==1.1.2) | | Node.js / npx | 运行 @playwright/mcp(由 .mcp.json 自动拉起) | | 操作系统 | 面向 Windows(命令示例使用 PowerShell 与反斜杠路径) |

安装与启用

  1. 1. 下载解压:将本仓库下载并解压到任意目录,把该目录作为 Claude Code 的工作目录(项目根)。
  2. 2. 安装 python3 环境,可以手动安装也可以让 AI agent 安装。
  3. 3. 安装 Python 依赖(代理 + 报告渲染)(默认源会比较卡,考虑换源或开梯子):
python -m pip install -r .claude\skills\pentest-windftsy\scripts\proxy\requirements.txt

提示词参考

目标:https://www.xxx.com/
安全等级:高
测试规则:
    1. 这是一个经过授权的SRC项目,请重点关注SRC常见收录的漏洞类型,避免挖掘CORS、CSRF、请求头缺失等SRC不收录的漏洞。
    2. 如果遇到短信验证码验证或其他人机无法绕过交互机制,应暂停测试,提示用户进行人工干预。
测试账号:xxx/xxxx@123

# 工作守则
请严格遵守SRC公告要求:
【粘贴具体的SRC规范要求】

总结

项目地址: https://github.com/HeaSec/Pentest-WindFtsy

更多信息可参考项目介绍

声明:文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途给予盈利等目的,否则后果自行承担!

如有侵权烦请告知,我会立即删除并致歉。谢谢!

文章有疑问的,可以公众号发消息问我,或者留言。我每天都会看的。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:进击的HACK 《WEB应用黑盒测试skills Pentest-WindFtsy》

评论:0   参与:  0