FFUF Web 模糊测试技能
让 Claude 以专家水平驱动 ffuf 进行 Web 目录、子域和参数模糊测试,自动过滤噪音结果并分析异常。
SKILL.md 明确建议限速、授权测试声明(README 有安全与伦理章节),命令由用户/Claude 生成而非隐藏执行,主要风险可见。扣分:无最小权限约束、无目标范围确认机制、无敏感凭据(req.txt 中 token/cookie)处理警告的落实、无回滚/中止指引;凭据示例文件可能诱导用户留存敏感 token。
文档内部自洽,命令示例与 ffuf 已知用法一致,helper 脚本逻辑简单可读,有故障排查章节。扣分:无任何测试、无边界条件处理(如 JSON 解析失败仅靠异常、create-req 的 URL 解析简单)、关键路径未复现,失败反馈质量未经执行验证,静态上限 10。
场景清晰(渗透测试中的目录/子域/参数/认证 fuzzing),触发条件(用户提到 ffuf/路径枚举)合理,README 给出自然语言触发示例。扣分:未声明不适配边界(如非授权环境禁用)、无中文支持、wordlist 依赖 GitHub/Kali 资源在大陆网络可达性存疑。
文档分层良好(SKILL.md + resources + helper 脚本),有安装说明、故障排查、快速参考表,README 声明 MIT 许可。扣分:无版本号/变更日志、无维护责任说明、SKILL.md 中 Best Practices 编号重复(两个 3),小笔误影响规范性。
内容覆盖全面(认证 fuzzing、auto-calibration、结果分析),对 Claude 辅助 fuzzing 有边际价值,helper 脚本可减少手工分析。扣分:纯知识型 skill,用户亦可直接查 ffuf 官方 wiki,边际价值证据有限;输出可直接性未经执行验证,静态上限 7。
提供了引用来源(ffuf 官方、SecLists、ffuf.me 练习场),命令可被独立核对。扣分:无测试套件、无 CI 证明、无第三方执行证据、示例输出为虚构而非实证,静态上限 5 之下。
- 本评估为静态源码审阅,未执行任何命令或脚本,所有分数置信度低。
- req.txt 模板涉及真实 token/cookie,使用时注意凭据不要提交到版本库或日志。
- 该 skill 面向渗透测试,仅可在获得明确授权的目标上使用;skill 本身未内置授权校验机制。
- 词表依赖 GitHub/SecLists 及 Kali 包,大陆网络环境下可能需要镜像或替代下载方式。
- 无版本号与变更日志,升级时需自行 diff 仓库变更。
- 发布者未经 FollowSkills 企业注册库验证,身份未知。
这个 Skill 能做什么,适合哪些场景?
这是一个面向 Claude Code 的技能,将流行的 Go 语言 Web 模糊测试工具 ffuf 封装为可自然语言调用的能力。技能文档覆盖目录发现、子域枚举、参数与 POST 数据模糊测试、基于原始 HTTP 请求的认证后测试等场景。它强调始终启用 -ac 自动校准以消除误报,并附带分析结果、生成请求模板和 IDOR 字典的 Python 辅助脚本。适合已获得授权的安全测试人员使用。
为 Claude 提供一份详尽的 ffuf 使用指南:如何安装 ffuf(go install / brew)、FUZZ 关键字的多种放置方式、clusterbomb/pitchfork/sniper 多字典模式、匹配器与过滤器(-mc/-fc/-fs 等)、速率控制、递归扫描、通过 --request 标志重放含认证头的原始 HTTP 请求,以及 JSON/HTML/CSV 输出。附带 resources/ 目录下的 WORDLISTS.md(SecLists 字典推荐)、REQUEST_TEMPLATES.md(JWT、OAuth、会话 Cookie 等请求模板)和 ffuf_helper.py(分析 JSON 结果异常、生成 req.txt 模板、生成 IDOR 数字字典)。技能本身是指导性文档,ffuf 命令由 Claude 在具备 shell 权限的环境中实际执行。
- 渗透测试人员在授权项目中需要快速枚举目标站点的隐藏目录和文件,希望 Claude 自动构造并解读 ffuf 命令。
- 漏洞赏金猎人需要通过虚拟主机 Host 头枚举子域,并让 Claude 从带噪音的结果中找出异常响应。
- Web 安全工程师已从 Burp Suite 抓取了含 JWT 或会话 Cookie 的认证请求,需要模糊测试认证后的 API 端点或做 IDOR 测试。
- 测试人员需要为登录接口编写 POST 字典爆破命令,同时用 -rate 限速避免触发 WAF。
- 希望用 ffuf_helper.py 自动分析 results.,找出状态码、响应大小或时间上的异常条目。
这个 Skill 有哪些优点和局限?
- 文档极为详尽,覆盖从基础目录扫描到认证后 IDOR 测试的完整命令模式与速查表。
- 强调 -ac 自动校准作为默认实践,显著减少误报,使 Claude 的结果分析更可靠。
- 附带实用的辅助脚本和资源文件:SecLists 字典指南、认证请求模板、结果分析脚本。
- 内置安全考量:速率限制建议、交互模式、合理默认值,以及明确的授权与合规提示。
- 安装简单,仅需复制目录并预先安装 ffuf。
- 完全依赖外部工具 ffuf,未安装则技能无法执行任何实际扫描。
- 仓库未声明 License 元数据(README 提到 MIT,但需自行确认 LICENSE 文件)。
- 没有测试套件或跨平台验证记录,实际效果取决于 Claude 对命令的构造质量。
- 技能主体是指导性文档而非可直接运行的脚本,输出质量依赖模型对上下文的把握。
- 可用于攻击性测试(如登录爆破、SQL 注入 payload),使用者必须自行确保授权合规。
如何安装这个 Skill?
- 安装 ffuf:macOS 用
brew install ffuf,Linux 用go install github.com/ffuf/ffuf/v2@latest,或从官方 releases 下载二进制。2. 克隆仓库:git clone https://github.com/jthack/ffuf_claude_skill。3. 复制技能目录到 Claude Code 的技能目录:mkdir -p ~/.claude/skills && cp -r ffuf_claude_skill/ffuf-skill ~/.claude/skills/。
如何使用这个 Skill?
安装后在 Claude Code 中用自然语言下达任务,例如:"Fuzz the /api endpoint on example.com for hidden paths"、"Enumerate subdomains for target.com"、"Test for backup files on the /admin path"。Claude 会调用该技能构造合适的 ffuf 命令并解读结果。做认证后测试时,将抓包保存的请求写入 req.txt 并在其中插入 FUZZ 关键字,让 Claude 使用 ffuf --request req.txt -w wordlist.txt -ac。需要授权才能测试目标系统;README 未说明其他平台(如 Codex CLI)的安装方式。