尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

security-audit-skill×Web与认证:HTTP请求走私、缓存投毒与JWT绑定审计

security-audit-skill×Web与认证:HTTP请求走私、缓存投毒与JWT绑定审计 security-audit-skill×Web与认证HTTP请求走私、缓存投毒与JWT绑定审计【免费下载链接】security-audit-skillA coding-agent skill for multi-phase security audits with independently verified, machine-readable findings项目地址: https://gitcode.com/GitHub_Trending/se/security-audit-skillsecurity-audit-skill是一个把编码 AI Agent 变成专业安全审计员的开源技能专为 Web 与认证场景设计它能系统性地审计HTTP 请求走私、缓存投毒、JWT 声明绑定等高危漏洞并输出机器可读、独立交叉验证的审计结论confirmed / needs_validation / rejected是新手做安全审计入门的极佳起点。 什么是 security-audit-skill简单来说你只需对 AI 编程助手说一句security audit this codebase它就会按六阶段流水线工作侦察梳理架构、信任边界、输入面生成architecture.md与覆盖账本覆盖驱动狩猎多个隔离 Agent 按账本分工找漏洞候选候选验证每个候选都交给没参与狩猎的新 Agent 尝试证伪结构化输出写入findings.json并做 Schema 校验独立记录复核全新 Agent 复核最终源码证据中立报告生成REPORT.md等可读报告核心设计见 SKILL.md六阶段总览见 README.md。️ Web与认证层为什么值得优先审计与通用访问控制问的是谁能做这个操作不同Web 与协议认证审计问的是HTTP 或身份层是否搞错了这个请求/令牌属于哪个身份。这正是请求走私与令牌混用的根源。何时启用这套审计类见 WEB-PROTOCOL-AND-AUTH.md目标只要涉及反向代理、CDN、网关、自定义 HTTP 解析器、Session、JWT、OAuth/OIDC、SAML、MFA 或密码重置就应该选中该领域。 一个关键判断单一服务器若背后是看不见的托管代理可确认的走私面很小而有代理链或自定义解析器时风险面会显著变大。 HTTP 请求走私审计找两边解析不一致请求走私的本质是前端和后端对同一请求的长度或头部归一化理解不同攻击者借此让两个组件对哪些字节属于哪个请求产生分歧。审计时 skill 会重点检查多个Content-Length值的并存与取舍Transfer-Encoding与 HTTP/2/HTTP/3 降级路径头部名归一化差异、被禁止的连接头部、CR/LF 转换对应的攻击类定义在 WEB-PROTOCOL-AND-AUTH.md#L21-L22。⚠️结论门槛必须指名两个组件和各自归一化后的确切值并用有界的本地请求夹具证明跨请求、跨用户影响——缺一条就不能定级confirmed。 缓存投毒与缓存欺骗审计清单缓存投毒最常见的形态某个请求值能改变缓存内容或安全相关响应头却没有进入缓存键。审计清单包括检查点说明缓存键构造对比键组成与全部响应变体转发 Host/Scheme被转发值是否影响缓存但未被纳入键查询归一化不同写法是否映射到同一缓存条目授权状态私有响应是否被当作公共资源缓存路径参数归一化边缘路由与后端路由解析是否一致来源见 WEB-PROTOCOL-AND-AUTH.md#L24-L28。另外Host 与 X-Forwarded-* 头部信任也是高频风险点谁都能提供的头部如果决定了绝对 URL、租户路由、回调或缓存键就是需要溯源的信任决策。 JWT 绑定审计签名对了还不够JWT 审计遵循一条清晰的顺序见 WEB-PROTOCOL-AND-AUTH.md#L51-L52签名验证确认服务端固定算法与密钥来源防止算法混淆时间声明exp、nbf是否被真正校验身份绑定aud受众与iss签发者是否匹配——一个为其他服务签发的有效令牌在本站就是无效的密钥选择器把kid、jku、x5u当作不可信输入审查头部归一化重复声明头部、只解码不验证的旁路路径配套的通用手法见 WEB-PROTOCOL-AND-AUTH.md#L91-L96对每个凭证走一遍签发 → 存储 → 传输 → 消费 → 刷新 → 吊销全生命周期并枚举通往同一身份的每一扇门——实际生效的策略是最弱的并行路径而不是最精致的 UI。️ 顺带覆盖的其他认证攻击面同一文件还组织了多个认证领域可按需选中OAuth/OIDCredirect_uri精确归属、会话绑定state、PKCE 与授权码绑定SAML被验签的元素必须是实际作为身份使用的那个元素MFA 与 Passkey登记/换绑是否要求前置的新鲜认证防assurance 降级密码重置令牌随机性、一次性、过期、以及旧会话吊销API Key 与 mTLS密钥作用域绑定、类型混淆、吊销后的静默降级✅ 三种结论为什么这份审计报告可信审计产出的每条记录都有明确语义Schema 定义见 report-schema.json结论含义是否带严重级别confirmed完整源码证据链 有界观测结果✅needs_validation卡在一个明确的外部事实代理、IdP、部署配置❌ 无级别rejected候选被独立验证者证伪❌由 validate-findings.cjs 零依赖自动校验规则与校验细节见 VALIDATION-AND-REPORTING.md。这种发现者与验证者必须分离的对抗式设计正是误报率被压下来的关键。 快速上手三步完成一次审计第 1 步获取 skillgit clone https://gitcode.com/GitHub_Trending/se/security-audit-skill第 2 步在你的代码库中启动 AI Agent例如security audit this codebase或指定输出目录do a security review, output to ~/audits/my-project第 3 步等待结构化报告默认写入~/security-audit-skill/repo-name/run-N。⚙️ 要求一个支持工具调用与并行子 Agent 的编码 AgentNode.js运行零依赖校验器以及 OS 强制沙箱用于受控的本地执行验证。 关键文件导航文件用途WEB-PROTOCOL-AND-AUTH.mdHTTP 帧、缓存、认证协议狩猎类本文主角ATTACK-CLASSES.md通用攻击类与领域选择指南HUNTING.md第二阶段狩猎编排与验证规则RECONNAISSANCE.md第一阶段侦察与覆盖规划SKILL.md核心原则、预算与反模式清单给新手的一句话总结Web 与认证审计不看检查清单缺了什么而是找两个组件对同一请求的理解差异和令牌被用在错误身份上的绑定缺口——security-audit-skill 把这两类问题拆成了可执行、可复核、可复跑的审计流水线。【免费下载链接】security-audit-skillA coding-agent skill for multi-phase security audits with independently verified, machine-readable findings项目地址: https://gitcode.com/GitHub_Trending/se/security-audit-skill创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表