# Web Vulnerability

> Web 漏洞检测时使用。适用于 OWASP Top 10 检测 / XSS / SQLi / SSRF / CSRF。融合 OWASP Testing Guide + Burp Suite + ZAP。

- Skill: `zhaoxuya520/web-vulnerability` (Agent Skill, multi-file: 2 files)
- Install (CLI): `npx skillmds@latest add zhaoxuya520/web-vulnerability`
- Raw SKILL.md: https://api.skillmd.com/api/skills/zhaoxuya520/web-vulnerability/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: zhaoxuya520 (https://skillmd.com/u/zhaoxuya520)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/zhaoxuya520/web-vulnerability

---


# Web 漏洞检测（Web Vulnerability）

## 适用场景

- OWASP Top 10 检测
- XSS / SQL 注入 / SSRF / CSRF
- 文件上传漏洞
- 信息泄露
- 配置错误

## OWASP Top 10 (2021) 速查

| # | 类别 | 示例 | 检测方式 |
|---|---|---|---|
| A01 | Broken Access Control | IDOR / 越权 | 手动 + 自动 |
| A02 | Cryptographic Failures | 明文传输 / 弱加密 | 扫描 + 审查 |
| A03 | Injection | SQLi / XSS / SSRF | DAST + 手动 |
| A04 | Insecure Design | 业务逻辑缺陷 | 威胁建模 |
| A05 | Security Misconfiguration | 默认密码 / 调试开启 | 扫描 |
| A06 | Vulnerable Components | 已知漏洞依赖 | SCA 扫描 |
| A07 | Auth Failures | 弱密码 / 无限重试 | 手动 |
| A08 | Data Integrity Failures | 不安全反序列化 | 审查 |
| A09 | Logging Failures | 日志不全 / 泄露 | 审查 |
| A10 | SSRF | 内网探测 | 手动 + DAST |

## 检测工具

| 工具 | 类型 | 用途 |
|---|---|---|
| Burp Suite | 代理 | 手动 + 半自动 |
| OWASP ZAP | DAST | 自动扫描 |
| Nuclei | 模板扫描 | 已知漏洞 |
| sqlmap | 自动化 | SQL 注入 |
| XSStrike | 自动化 | XSS |
| ffuf | 爆破 | 目录 / 参数 |

## 配套模板

- `templates/vulnerability-report-template.md` — 漏洞报告模板

## 质量自检

```text
□ OWASP Top 10 全覆盖
□ 手动 + 自动结合
□ 每个发现有复现步骤
□ 每个发现有风险等级
□ 每个发现有修复建议
□ 不只跑工具
```

## 常见坑

1. **只跑 ZAP 不手动**——漏业务逻辑
2. **不测 IDOR**——最常见高危
3. **不测 SSRF**——内网探测
4. **不测文件上传**——RCE 风险
5. **报告无复现步骤**——开发无法修

## 与其他 skill 的协作

```text
上游：
  threat-modeling → 重点测试区域

下游：
  security-report → 发现纳入报告
  reverse-pentest → 需要深度利用时
```

