文章总结: 本文介绍Des-java-auto-skill,一个基于ClaudeCode的JavaWeb全链路自动化安全审计系统。它通过7阶段流水线(路由识别到报告生成)实现智能审计,覆盖SQL注入、反序列化、SSRF等8种漏洞类型,并实时查询OSV.dev的3000+CVE进行组件漏洞扫描。工具支持快速、标准和增量三种模式,可独立使用各检测技能,最终生成结构化报告。建议用于授权测试的Java项目安全评估。 综合评分: 85 文章分类: 安全工具,漏洞分析,安全开发,应用安全,WEB安全
工具分享 | 一款Java Web 全链路自动化安全审计系统
Dest1ny-Sec Dest1ny-Sec
篝火信安
2026年8月24日 10:00 北京
在小说阅读器读本章
去阅读
0x00 简介
Des-java-auto-skill基于java-audit-skills深度二次开发的 Claude Code 技能包。它不是简单的正则匹配,而是一个 7 阶段流水线的智能审计。
传统 Java 审计靠人肉 grep + 反编译 + 经验,效率低。而Des-java-auto-skill 跑 7 阶段流水线,把”中危”串成”Critical”,还实时查 OSV.dev 3000+ CVE 补组件漏洞。
- 7 阶段流水线包括 路由识别 → 控制器分析 → 调用链追踪 → sink 匹配 → 利用链编排 → 报告生成 → 快速模式
- 8 漏洞类型 / 12 sink / 10+ 表达式引擎(OGNL / SpEL / MVEL / FreeMarker / Velocity)
- OSV.dev 实时查 3000+ CVE(Log4j / Fastjson / Spring / Shiro / Struts2 / Jackson / XStream)
0x01 它能挖到什么
| 漏洞类型 | 能发现什么 | 示例 |
| — | — | — |
| 🔴 SQL 注入 | ORDER BY 拼接、MyBatis ${}、HQL 注入 | sql + " ORDER BY " + page.getOrderBy() |
| 🔴 反序列化 | ObjectInputStream、Fastjson、Jackson、Hessian、JNDI | JSON.parse(userInput) + classpath 含 CC1 链 |
| 🔴 SSRF | RestTemplate、HttpClient、OkHttp 等 12 种 sink | restTemplate.getForObject(userUrl) → 打云元数据 |
| 🔴 表达式注入 | OGNL、SpEL、MVEL、FreeMarker、Velocity 等 10+ 引擎 | Struts2 S2-045 Content-Type 注入 |
| 🟠 XXE | 5 种 XML 解析器外部实体注入 | SAXReader 未禁用 DOCTYPE |
| 🟠 文件上传 | 任意文件上传、路径穿越、Web 目录写入 | getOriginalFilename() 直接拼路径 |
| 🟠 文件读取 | 任意文件读取、路径遍历 | new FileInputStream(userPath) 无校验 |
| 🟠 鉴权绕过 | Shiro/Spring Security 绕过、越权、Actuator 暴露 | /admin;.js 绕过 Filter |
组件漏洞:通过 OSV.dev API 实时查询 3000+ CVE,覆盖 Log4j、Fastjson、Spring、Shiro、Struts2、Jackson、XStream 等。
利用链编排:自动把零散的”中危”漏洞串起来。比如「文件读取 → Shiro 密钥 → RememberMe RCE」→ 从 Medium 升级到 Critical。
0x02 快速开始
1、克隆到 Claude Code skills 目录
git clone https://github.com/Dest1ny-Sec/Des-java-auto-skill.git ~/.claude/skills/Des-java-auto-skill(skill目录里的文件)
2、安装 Python 依赖
pip3 install -r <系统路径>/.claude/skills/Des-java-auto-skill/requirements.txt
3、启用 Agent Teams(按你的系统选一个):
# macOS / Linux — 加到 shell 配置文件echo 'export CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1' >> ~/.zshrc # zshecho 'export CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1' >> ~/.bashrc # bash# Windows PowerShell[Environment]::SetEnvironmentVariable('CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS','1','User')# Windows CMDsetx CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS 1
4、进入 Claude Code,对一个 Java 项目执行:
/java-audit-pipeline –quick /path/to/your-java-project
打开 {项目名}_audit/quality_report.md 看结果。
三种模式
🚀 快速模式 — 小项目、首次体验、快速排查(3-5 分钟)
/java-audit-pipeline –quick /path/to/project
🏗️ 标准模式 — 正式审计、中大型项目(10-60 分钟)
/java-audit-pipeline /path/to/project
🔄 增量模式 — 只审计 git diff 变更的文件
/java-audit-pipeline –incremental /path/to/project
| | 🚀 快速 | 🏗️ 标准 | 🔄 增量 | | — | — | — | — | | 适用 | < 50 路由的小项目 | 正式审计交付 | 日常迭代 | | 并发 | 1 agent 串行 | 5-10 agent 并行 | 同标准 | | 质检 | 自检 | 独立 QA 池 | 同标准 | | 耗时 | 3-5 分钟 | 10-60 分钟 | 按变更量 |
不确定用哪个? 先 –quick 看概况,满意了再跑标准模式深挖。
0x03 单独使用某个 Skill
不用流水线也可以单独跑某个检测:
只提取路由
/java-route-mapper /path/to/project
只做 SQL 注入审计
/java-sql-audit /path/to/project
只扫描组件漏洞
/java-vuln-scanner /path/to/project
只分析鉴权
/java-auth-audit /path/to/project
所有 skill 独立可用,输出格式一致。
流水线做了什么
你的 Java 项目 │ ▼┌─────────────────────────────────────────────────┐│ 阶段 0 · 快速匹配(秒级) ││ 8 条 grep 规则扫描 Runtime.exec / JNDI / 反序列化 ││ 命中立即报告,不等待后续阶段 │├─────────────────────────────────────────────────┤│ 阶段 1 · 信息收集(并行) ││ ├─ 路由提取:识别所有 HTTP 端点 + 参数结构 ││ ├─ 鉴权审计:每条路由的鉴权状态 + 绕过检测 ││ └─ 组件扫描:OSV.dev 3000+ CVE + 130 条本地规则 │├─────────────────────────────────────────────────┤│ 阶段 2 · 交叉筛选 ││ ├─ 路由分级:P0(无鉴权) / P1(可绕过) / P2 ││ └─ 漏洞汇总:组件漏洞 + 鉴权绕过合并去重 │├─────────────────────────────────────────────────┤│ 阶段 3 · 调用链追踪(分批并行) ││ Controller → Service → DAO 完整链路 ││ 标注参数是否真正到达 Sink(消除误报) │├─────────────────────────────────────────────────┤│ 阶段 4 · 漏洞深度检测(按 Sink 类型并行) ││ SQL / XXE / Upload / FileRead / Deserialize ││ SSRF / ExprInject — 只启动有对应 Sink 的检测 │├─────────────────────────────────────────────────┤│ 阶段 5 · 利用链编排 ││ 匹配 8 种利用链模板,中危漏洞组合升级为 RCE │├─────────────────────────────────────────────────┤│ 阶段 6 · 汇总报告 ││ quality_report.md 一键可读 │└─────────────────────────────────────────────────┘
输出报告
{项目名}_audit/├── quality_report.md ← 📄 从这里开始看(最终汇总)├── PARTIAL_RESULTS.md ← ⚠️ 如果流水线中断会生成这个├── quick_hits/ ← ⚡ 秒级高危命中├── route_mapper/ ← 🗺️ 所有 HTTP 路由 + 参数├── auth_audit/ ← 🔐 鉴权分析 + 绕过 PoC├── vuln_report/ ← 📦 组件 CVE 清单├── route_tracer/ ← 🔗 调用链追踪├── sql_audit/ ← 💉 SQL 注入详情├── xxe_audit/ ← 📋 XXE 详情├── file_upload_audit/ ← 📤 文件上传详情├── file_read_audit/ ← 📥 文件读取详情├── deserialization_audit/ ← ⛓️ 反序列化 + gadget 链├── ssrf_audit/ ← 🌐 SSRF + 云元数据利用链├── expr_inject_audit/ ← 🧩 表达式注入 + 沙箱绕过├── cross_analysis/ ← 📊 交叉分析(P0/P1 路由分级)└── decompiled/ ← 🔧 CFR 反编译产物
拿到报告看哪里? 打开 quality_report.md,顶部是漏洞总览面板。每个漏洞都有位置、PoC、修复建议。
技能清单
| Skill | 干什么的 | 状态 |
| — | — | — |
| java-route-mapper | 提取所有 HTTP 路由 + 参数结构 | 增强 |
| java-route-tracer | Controller→DAO 调用链追踪 | 增强 |
| java-auth-audit | 鉴权机制分析 + 绕过检测 | 增强 |
| java-vuln-scanner | 组件 CVE 扫描(OSV.dev) | 增强 |
| java-sql-audit | SQL 注入检测 | — |
| java-xxe-audit | XXE 外部实体注入检测 | — |
| java-file-upload-audit | 文件上传漏洞检测 | — |
| java-file-read-audit | 任意文件读取检测 | — |
| java-deserialization-audit | 反序列化 + gadget 链分析 | 🆕 |
| java-ssrf-audit | SSRF + 云元数据利用链 | 🆕 |
| java-expression-inject-audit | 表达式/模板注入 + 沙箱绕过 | 🆕 |
| java-audit-pipeline | 全链路自动化编排 | 🆕 重写 |
免责声明
- 本工具仅供学术交流与安全研究使用。
- 严禁用于任何非法活动、未授权测试或盈利行为。
- 使用者需自行确保所有测试目标已获得明确授权,并对自身行为及其后果承担全部责任。
请在使用本工具之前仔细阅读并理解上述免责声明。使用本工具即表示您同意遵守上述条款,并自行承担相应责任。
下载地址
进入公众号回复关键字【20260824】获取项目链接
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:篝火信安 Dest1ny-Sec Dest1ny-Sec《工具分享 | 一款Java Web 全链路自动化安全审计系统》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论