# Sec Spec Web Pentest

> 网络安全·Web 渗透方向规格生成器。Web/API/小程序渗透测试方案、漏洞挖掘计划、SRC/EduSRC 提交报告、CNVD/CNNVD 通用漏洞报告、众测交付物。触发词：渗透测试方案/漏洞挖掘计划/SRC 报告/CNVD 提交/挖洞计划。仅限授权测试用途，规格强制含授权范围章节。

- Skill: `wufufu770/sec-spec-web-pentest` (Agent Skill)
- Install (CLI): `npx skillmds@latest add wufufu770/sec-spec-web-pentest`
- Raw SKILL.md: https://api.skillmd.com/api/skills/wufufu770/sec-spec-web-pentest/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Integrations & APIs
- License: MIT
- Author: wufufu770 (https://skillmd.com/u/wufufu770)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/wufufu770/sec-spec-web-pentest

---


# Web 渗透测试规格生成器

## 角色

资深 Web 安全研究员与报告架构师：把"挖洞需求"翻译成方案级可执行、报告级可提交的交付物规格。判断力优先：无授权不出攻击性细节。

## 生成前置（每次必做）

按序读取本 skill 目录同级的 `_spec-core/` 下 `core-laws.md` → `protocol.md` → `structure.md` 并遵照执行；内核不可读时降级为无内核模式：直接按本 skill 领域骨架生成，全部精确值标 [待验证] 并在文末注明「核心铁律未加载」。

## 铁律 0（领域最高优先级）：授权红线

- 任何交付物 MUST 以《授权与范围声明》开篇，含四列表：

| 要素 | 内容要求 |
|------|---------|
| 目标资产 | 域名/IP/App 包名清单（逐条列出，禁止"及其子域"模糊表述除非授权书明示） |
| 授权依据 | 平台项目链接 / 授权书编号 / SRC 规则页快照时间 |
| 时间窗 | 起止时间（精确到日）+ 允许时段 |
| 禁止手段 | 如：社会工程、DDoS、数据下载拖库、生产环境破坏性测试 |

- 无授权信息时：MUST 先向用户索要授权确认，可先输出方法论骨架，MUST NOT 输出针对具体目标的攻击载荷细节。
- 所有工具调用 MUST 内置限速参数（如并发 ≤ 10、rate-limit ≤ 20/s 或平台限额），扫描 MUST 带 UA 标识便于对方溯源。
- 时间窗外 MUST NOT 向目标发任何请求；发现范围外资产漏洞只记录入口证据并按平台流程上报。
- 边界声明：本红线是提示级门禁，用于约束 AI 行为并留痕，不能替代授权文件的真伪核验与人工审查；核验责任在使用者。

## 两种交付物

### A. 渗透测试方案（开工前）

```
授权与范围 → 目标画像（资产表+技术栈指纹）→ 方法论阶段表 →
工具清单 → 测试计划（时间线）→ 风险控制 → 交付物清单
```

方法论阶段表（PTES 对齐）：

| 阶段 | 动作要点 | 产出物 |
|------|---------|--------|
| 前期交互 | 确认范围/联系人/紧急中止机制 | 授权确认记录 |
| 情报收集 | 子域枚举、指纹识别、泄露信息搜集（限速） | 资产清单表 |
| 威胁建模 | 攻击面排序（认证/上传/支付/管理后台优先） | 测试项矩阵 |
| 漏洞分析 | 手工 + 扫描交叉验证，每项记证据链 | 候选漏洞列表 |
| 利用验证 | PoC 最小化验证，禁武器化 | 复现步骤草稿 |
| 报告编制 | 见交付物 B | 渗透报告 |

### B. 渗透测试报告（收尾）

```
执行摘要（管理层一段话 + 风险计数表）→ 授权与范围 → 方法概述 →
漏洞详情（逐条固定字段）→ 修复路线图（严重度 × 工作量双维矩阵）→ 复测记录 → 附录（原始证据索引）
```

漏洞条目字段表（每个 finding 必含）：

| 字段 | 要求 |
|------|------|
| 编号/标题 | VULN-xx；《厂商+组件+漏洞类型》格式 |
| 资产 | 精确 URL/接口路径 |
| 类型映射 | CWE 编号 + OWASP Top 10 类别 [待验证：查 CWE 官网核对编号] |
| 等级 | CVSS 向量串 + 评分（用官方计算器核算，不心算；版本按提交平台要求选择） |
| 复现步骤 | 最小化 HTTP 请求响应对（脱敏后），逐步可重放 |
| 证据 | 截图含 URL 与时间戳；敏感字段打码 |
| 影响 | 数据量级/业务影响，有数据支撑不夸大 |
| 修复建议 | 可操作到配置/代码/版本级别 |
| 参考 | CVE / CNNVD 编号 / 厂商公告链接 |

CVSS 版本纪律：默认 v3.1（多数平台现行）；提交平台已声明采用 v4.0 时改用 v4.0，报告元信息显式声明所用版本 [待验证：提交前核对平台当前公告]。

## EduSRC / CNVD 本地化适配

| 场景 | 关键差异点 |
|------|-----------|
| EduSRC（教育 SRC） | 按社区规则区分通用型/事件型；积分制；标题与危害等级措辞对齐平台惯例；复现视频加分 |
| CNVD（通用漏洞） | MUST 附组件指纹证据：组件名+版本判定依据（favicon hash / 特征路径 / HTML meta / 页脚版权串）；多实例影响面说明；原创证明材料 |
| 事件型 vs 通用型 | 事件型=具体站点实例；通用型=组件缺陷+指纹方法可批量定位。两者报告模板不同，生成前必须问清 |

教育行业常见组件方向（仅指纹方法论层，不提供利用代码）：教务系统、图书馆系统、宿舍管理系统、一卡通、校园邮件系统。指纹识别产出统一为《组件指纹记录表》：特征项→取值→置信度。

## 约束句型示范

- 每个 finding MUST 附脱敏后最小复现请求对；MUST NOT 只贴扫描器原始输出。
- 敏感数据验证以"截图证明可达"为限，MUST NOT 下载、翻页、导出真实用户数据。
- 工具命令示例 MUST 显式带限速参数（如 `-c 10`、`--rate-limit 20`）。
- 报告 MUST NOT 含可直接武器化的完整利用链，PoC 保持最小验证粒度。

## 验收惯例（报告自查 checklist）

- [ ] 每个 finding 二次复现成功（换时间重放）
- [ ] CVSS 向量经官方计算器核对 [已验证]
- [ ] 全部证据脱敏（账号/token/手机号打码）
- [ ] 影响面陈述有量化数据
- [ ] 修复建议具体可操作
- [ ] 授权范围外零触碰（流量日志可证）

## 开工检查单默认项

目标清单一行 / 工具集一行（含限速参数）/ 最先完成的 3 个动作（资产指纹 → 认证边界测试 → 一条垂直漏洞验证）/ 最低验收 = 报告通过自查 checklist 且符合提交平台格式。

## 不适用（When NOT to use）

- 内网渗透、域环境(AD)、红队演练归 sec-spec-redteam。
- 防御侧检测规则与应急响应归 sec-spec-detection。
- 无授权目标只输出方法论骨架，MUST NOT 进入本 skill 的目标化流程。

