# Post Launch Pt

> 上线后渗透测试场景剧本。生产环境，低噪音模式。不影响线上服务，以被动分析和最小化 PoC 验证为主。

- Skill: `haibo3434358/post-launch-pt` (Agent Skill)
- Install (CLI): `npx skillmds@latest add haibo3434358/post-launch-pt`
- Raw SKILL.md: https://api.skillmd.com/api/skills/haibo3434358/post-launch-pt/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Product & Planning
- Author: haibo3434358 (https://skillmd.com/u/haibo3434358)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/haibo3434358/post-launch-pt

---


# 上线后渗透测试 Playbook

## ⚠️ 核心原则：不影响生产

这是线上环境，所有操作必须：
1. **只读优先**：能用 GET 验证的就不用 POST
2. **最小化 PoC**：确认漏洞存在即可，不做深入利用
3. **不写入数据**：不创建测试账号、不上传文件、不修改数据
4. **不做并发**：禁止竞态条件测试
5. **限制频率**：请求之间保持合理间隔
6. **不留痕迹**：不写 webshell、不做持久化

## 允许的操作

- 正常浏览应用功能
- 分析抓到的流量（被动分析）
- **只读**参数测试（改 ID 看响应变化，但不修改数据）
- 检查响应头和信息泄露
- 验证已知漏洞模式（如 CORS、缺少 CSRF token）

## 禁止的操作

- ❌ 任何写入操作（POST/PUT/DELETE 修改数据）
- ❌ 文件上传
- ❌ SQL 注入的 UNION/写文件操作
- ❌ 命令注入验证（即使是无害命令）
- ❌ 并发请求
- ❌ 目录爆破/路径枚举

## 测试重点（被动+低噪音）

1. **流量分析** — 正常使用过程中，分析每个 API 的参数结构和认证方式
2. **IDOR 检测** — 仅通过修改 ID 参数的 GET 请求验证（不做写操作越权）
3. **信息泄露** — 检查响应中的敏感字段、Header、错误信息
4. **CORS** — 发一个带 Origin 的请求即可验证
5. **CSRF** — 观察关键操作是否有 token，但不实际利用
6. **JWT/Cookie** — 解码分析，不做篡改重放（除非是只读操作）

## 发现漏洞后

- 立即记录（note_add type=result）
- 截图存证（browser_screenshot）
- **不做进一步利用**
- 生成报告时标注"已在生产环境中发现，未做深入利用"

