自动化与运维 pentestingvaptappsecweb-securityapi-securitymobile-securitydevsecopsosint

PentestingEverything 渗透测试知识库技能

把一个覆盖 23 个安全领域的开源渗透测试知识库接入编码代理,让授权渗透测试的排查、清单编制和报告撰写都有据可循。

FollowSkills 评估 · FSRS-2.0
推荐
59/ 100 五分制 3.0 / 5
1 2 3 4 5 6
1信任安全18 / 25 · 3.6/5

SKILL.md 明确要求合法授权、活跃测试前用户确认、高危动作书面范围门控、占位符替换真实目标、来源引用,安全设计在同文档类技能中属上乘;扣分项:无隔离/回滚机制说明,依赖外部站点(GitHub、pentesting.m14r41.in)作为回退来源,数据流透明度部分依赖未审计的仓库内容。

2可靠稳定10 / 20 · 2.5/5

文档自洽,路径怪癖(拼写错误、双空格、readme 大小写)已被 REPOSITORY_MAP 明确记录,失败路径(无本地克隆时的远程回退)有交代;扣分项:纯静态审查,无测试套件或可执行验证,引用的 REPOSITORY_MAP.md/OUTPUT_TEMPLATES.md 内容正确性未逐一核对,仓库规模大、路径漂移风险存在。

3适用触发10 / 15 · 3.3/5

触发场景(规划渗透测试、构建清单、查找漏洞类、起草报告)描述清晰,明确声明不适用边界(不授予授权、不自动执行利用),含快速路由表;扣分项:核心功能依赖 GitHub 与自建 docs 站点,在中国大陆网络可达性未验证且未声明,无中文支持说明。

4规范维护11 / 15 · 3.7/5

渐进式披露良好(SKILL.md→REPOSITORY_MAP→OUTPUT_TEMPLATES→分类README),MIT 许可明确,README 显示活跃维护与 changelog 提交(v2.1.0);扣分项:SKILL.md frontmatter 未含版本号,版本/变更记录未与技能目录绑定,发布者身份未经注册表验证,维护责任依赖单一作者。

5有效结果6 / 15 · 2.0/5

输出模板(假设、计划、清单、命令草图、证据日志、发现报告、总结)具体且可直接填充使用,含 CVSS 向量示例与假阳性排查规则,相对手动整理有明显边际价值;扣分项:静态审查未验证实际产出质量,模板完整性依赖用户自行填写,知识库内容准确性未经执行验证。

6证据核验4 / 10 · 2.0/5

声称可通过仓库相对路径与公开 URL 审计,REPOSITORY_MAP 主动披露文件夹命名怪癖(拼写、双空格),事实与推断区分较好;扣分项:无测试或第三方执行证据,内容准确性(命令、方法)未交叉验证,静态审查仅覆盖技能文件与部分仓库上下文,不能高于 5 分。

证据充分度: 评估于 2026年9月9日 审查版本 d09d523f24af
使用前请注意
  • 静态审查,未执行任何验证;分数为保守估计。
  • 技能核心依赖 GitHub 与海外自建站点(pentesting.m14r41.in),中国大陆网络可达性未验证,建议优先使用本地克隆。
  • 安全门控依赖用户自觉与模型遵循,不构成技术强制;使用前仍须自行确认书面授权与测试范围。
  • 知识库中的命令与 payload 为历史笔记,可能过时或含有风险操作,使用前须人工复核。
  • 发布者身份未经验证,技能无版本字段,更新后应重新审查差异。
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

PentestingEverything 是 m14r41 维护的 MIT 开源渗透测试知识库,覆盖 Web、API、移动、网络、云、Active Directory、OSINT 等 23 个领域,包含 108 个文档页面、104 份参考 PDF 和 212+ 主题。该 Agent Skill 让 Cursor、Claude Code 等编码代理在回答时以仓库的 Markdown 文件为依据,而非凭记忆作答。技能内置严格的安全约束:仅限授权测试、高危操作需显式确认、自动化请求需遵守速率限制。配套网站 pentesting.m14r41.in 与清单工具 checklist.m14r41.in 可作为在线补充。

技能读取仓库中按领域分类的 Markdown 文档(如 Web Application Pentesting、API Pentesting、Active Directory Pentesting 等目录),按用户意图路由到对应主题文件,提取测试方法、用例和命令,并把真实目标替换为占位符。它产出参与假设、按优先级排序的测试清单、安全的命令草稿、取证计划以及报告草稿;在给出任何结论前会做误报排查(如 WAF 回显、时序噪声),未经验证的发现只标注为假设。安装使用 npx skills add 命令,本地优先读取仓库克隆,无法访问时回退到 GitHub 树或在线文档站点。

  1. 渗透测试工程师在开始一次授权 VAPT 之前,让代理基于仓库生成按影响排序的测试清单。
  2. 漏洞赏金猎人在打 SQL 注入、SSRF、IDOR 等特定漏洞类别时,让代理直接给出仓库中对应的测试方法和命令。
  3. AppSec 团队做移动端(Android/iOS)或 API 安全评估时,查询 MobSF、Frida、Drozer 等工具的实战用法。
  4. 红队或内网测试人员面对 Active Directory / Kerberos 场景,需要 BloodHound、Impacket、CrackMapExec 等工具的流程指引。
  5. 安全顾问在完成测试后,让代理基于仓库证据起草可写入报告的发现条目和取证说明。

这个 Skill 有哪些优点和局限?

优点
  • 知识库规模大且结构化:23 个领域、108 个文档页、104 份 PDF、212+ 主题,并有可搜索的在线站点。
  • 安全护栏写得具体:授权确认、高危操作门控、误报排查、速率限制等都是可执行规则,不是口号。
  • 要求所有回答引用仓库具体路径和 URL,可验证、可追溯。
  • MIT 许可,持续更新(v2.0.0 加入站点、PDF 库、学习路径),并新增 LLM/MCP 安全模块。
局限
  • 仓库含第三方 PDF 等材料,技能本身明确要求不要整篇粘贴,需摘要引用,部分原始内容归属需注意。
  • 技能只提供流程与文档检索,不运行任何扫描器或漏洞利用工具;实际工具(Burp、Nmap 等)需自行安装。
  • 云端和企业基础设施渗透模块仍在探索、征求协作阶段,覆盖深度不均。
  • 仓库没有公开测试套件的证据,内容质量依赖社区贡献,个别主题可能过时。

如何安装这个 Skill?

使用仓库提供的 Agent Skills 安装命令。项目内安装:npx skills add m14r41/PentestingEverything --skill pentesting-everything。全局安装(跨项目可用):加上 --global 参数。也可指定目标代理,例如 --agent cursor 或 --agent claude-code。源码位于仓库的 .agents/skills/pentesting-everything/ 目录。未记录:具体的代理平台配置文件差异,安装前可用 --list 查看而不实际安装。

如何使用这个 Skill?

安装后,在授权评估场景中向代理描述需求即可触发,例如:"为一次针对 Web 应用的授权渗透测试生成测试清单"或"从仓库中查找 SSRF 的测试方法"。技能会先确认授权与范围,再定位并阅读仓库文档,输出计划、清单和带证据的报告草稿。任何主动攻击步骤都会先要求用户确认目标与约束。

相关 Skills