Install
openclaw skills install @yottameta/yotta-security-testing元测 —— 有纪律的 AI 安全测试方法论:对已授权目标(自有资产 / SRC 众测 / bug bounty / CTF / 靶场)按 侦察→发现→验证→报告 四阶段做 Web 安全测试(SQLi / XSS / SSRF / XXE / 反序列化 / 命令注入 / 文件上传 / 鉴权与访问控制 / 业务逻辑 / 信息泄露 / 不安全配置 / API 安全 + 漏洞评估与渗透报告方法论),内置 Scope Guard 五道防线(授权清单 scope.json + 目标三层判定 + 内置黑名单 + 操作留痕 + 法律红线),不输出可执行 payload。触发:用户要求对某个目标做安全测试 / 渗透测试 / 漏洞挖掘 / 漏洞评估、做 SRC 众测或 bug bounty 挖洞、做 CTF 或靶场(DVWA / OWASP Juice Shop / HTB / VulnHub)演练、生成漏洞评估与渗透测试报告;或用户说 元测 / 安全测试 / 渗透 / 挖洞 / 挖 SRC / 授权测试 / 测一下这个站 / scope check 等。边界(Do NOT trigger):无授权目标一律拒绝(授权以 scope.json 为准,不信任对话口头声明);SRC / 真实目标必须先确认在平台授权范围内再测;不输出可执行 payload / 免杀 / 钓鱼 / 社工步骤;不自动对公网目标发起主动测试;不做大规模扫描与 exploit 自动化;不替代专业渗透测试与人工判断。
openclaw skills install @yottameta/yotta-security-testing有纪律的 AI 安全测试方法论:对已授权目标按 侦察 → 发现 → 验证 → 报告 四阶段 做 Web 安全测试,内置 Scope Guard 五道防线作为硬产品机制;不输出可执行 payload, 合法授权范围内正常做,无授权 = 红线不做。
零依赖(Python 3.8+ 标准库),Windows + Linux + macOS 通用。
scope check <target> 双保险,未授权目标默认拒绝(非 0 退出码 + 明确报错)。scope init 时声明授权类型与范围,写入 ~/.yottasec/scope.json(或项目级 .yottasec/scope.json);授权以 scope.json 为准,不信任对话口头声明。~/.yottasec/audit.log(JSONL,默认开启,不可静默关闭)。Do NOT trigger:本技能不是通用漏洞扫描器,不做大规模扫描 / exploit 自动化 / 免杀; 无授权目标(含公网真实站点)一律拒绝;SRC / 真实目标在平台授权范围确认前不测; 不输出可执行 payload / 钓鱼 / 社工步骤;测试结论需人工复核,不代替专业渗透测试与最终决策。
# 1) 初始化授权清单(默认 deny,必须先声明授权范围)
python3 scripts/yotta_security_testing.py scope init --owner <你>
# 2) 添加授权目标(本地靶场 / CTF / bug bounty / 自有资产 / 显式授权)
python3 scripts/yotta_security_testing.py scope add --type training --target 127.0.0.1 --note dvwa
python3 scripts/yotta_security_testing.py scope add --type bug-bounty --target api.example.com --note "SRC 授权范围(以平台页面为准)"
python3 scripts/yotta_security_testing.py scope add --type self-owned --target example.com --scope "*.example.com" --expires 2027-12-31
# 3) 目标判定:放行(exit 0)/ 未授权拒绝(exit 1)/ 绝对禁止(exit 2)
python3 scripts/yotta_security_testing.py scope check http://127.0.0.1/dvwa
python3 scripts/yotta_security_testing.py scope check api.example.com --json
# 4) 生成漏洞评估报告(由 findings.json,敏感凭据自动脱敏)
python3 scripts/yotta_security_testing.py report generate findings.json --out report.md
# 5) 操作留痕(默认开启):查看 / 过滤 / 导出
python3 scripts/yotta_security_testing.py audit log --result deny
python3 scripts/yotta_security_testing.py audit log --export audit-deny.jsonl
| 阶段 | 产出 | 说明 |
|---|---|---|
| 侦察 Reconnaissance | 资产清单 | 只读收集授权范围内的目标信息:应用入口、技术栈、功能清单、输入面 |
| 发现 Discovery | 测试点清单 | 按 playbook 枚举输入点与测试点,记录候选漏洞假设 |
| 验证 Verification | 验证记录 | 最小化验证(「类」表述,不给可复制注入串),确认漏洞与影响 |
| 报告 Reporting | 报告草稿 | 按报告模板沉淀目标 / 时间 / 发现 / 证据 / 修复建议,敏感凭据脱敏 |
每阶段结束先过 Scope Guard:目标 / 动作变化都重新 scope check。
SRC / 真实目标:每轮只测平台授权范围内的资产,发现真实用户数据即停手并最小化证据。
| # | playbook | 覆盖 | 对应 OWASP 2021 |
|---|---|---|---|
| 00 | 漏洞评估与渗透报告方法论 | 四阶段 + 报告模板 + SRC 实战 | 全流程 |
| 01 | SQL 注入测试(SQLi) | 注入类漏洞 | A03 Injection |
| 02 | XSS 跨站脚本 | 客户端脚本注入 | A03 Injection |
| 03 | SSRF 服务端请求伪造 | 服务端请求伪造 | A10 SSRF |
| 04 | XXE 实体注入 | XML 实体注入 | A05 Security Misconfiguration |
| 05 | 反序列化 | 不安全反序列化 | A08 Software & Data Integrity |
| 06 | 鉴权与访问控制 | 认证缺陷 / 越权 | A01 / A07 Broken Access Control |
| 07 | API 安全 | API 攻击面 | OWASP API Top 10 映射 |
| 08 | 命令注入(Command Injection) | 系统命令拼接 | A03 Injection |
| 09 | 文件上传(File Upload) | 上传校验绕过 | A05 Security Misconfiguration |
| 10 | 业务逻辑漏洞 | 参数篡改 / 步骤跳跃 / 并发 | A01 / A04 |
| 11 | 敏感信息泄露 | 备份/源码/报错/响应头 | A05 Security Misconfiguration |
| 12 | 不安全配置 | 安全头 / CORS / 默认配置 | A05 Security Misconfiguration |
每个 playbook 都含固定六节:目标识别与确认 → 检测思路 → 验证方法 → 防御视角 → 实战演练(靶场 / 授权目标 / SRC)→ 留痕与报告;靶场关卡与真实目标场景都能套用。
scope check 默认拒绝。--type bug-bounty 登记;遵守平台测试规则与 SLA,不触碰未授权数据。授权目标被拒、SRC 怎么登记、报告/留痕/退出码问题,先看 references/faq.md;真实目标必须先按平台范围登记再测。