自动化与运维 security-auditpenetration-testingbusiness-logicidorpayment-securitywooyuncode-reviewbug-bounty

WooYun Legacy 业务逻辑漏洞知识库

用 WooYun 22,132 个真实业务逻辑漏洞案例,为 AI 安全报告加上案例引用、量化统计和数据驱动的优先级排序。

FollowSkills 评估 · FSRS-2.0
谨慎使用
56/ 100 五分制 2.8 / 5
1 2 3 4 5 6
1信任安全18 / 25 · 3.6/5

该技能为纯文档型知识库,无脚本执行、无外部调用、无网络请求、无文件写入,最小权限风险天然较低;仓库含明确的 Responsible Use(仅限授权测试)章节与 CC BY-NC-SA 许可证文件。扣分点:SKILL.md 含大量可直接用于攻击的 payload/默认凭证/绕过清单,缺少对用户授权确认的提示;元数据 License 为 NOASSERTION,与仓库 LICENSE 不一致;发布者未经验证,无签名或来源可追溯性。

2可靠稳定9 / 20 · 2.3/5

SKILL.md 引用的三个层级参考文件(references/、knowledge/、categories/)路径在静态审查中仅能确认 references/ 存在,第二、三层文件路径(../../knowledge/、../../categories/)未在提供的源文件中验证存在,路径失效将导致加载失败;无测试、无非本评审范围内的执行证据,失败反馈机制依赖模型行为。扣分点:跨目录相对路径未验证、无边界情况或失败模式说明。静态校准下不给超过 10。

3适用触发10 / 15 · 3.3/5

触发条件描述非常充分(显式关键词+隐式意图+中英文),中文场景与本地化业务场景支持到位,四阶段方法论边界清晰,README 明确说明了适用与不适用范围及数据时效(2010-2016,云原生/GraphQL 覆盖有限)。扣分点:触发范围刻意设置得极宽(如 '帮我找bug'、'test this endpoint'),与实际能力(业务逻辑知识注入,非自动化测试)存在过度触发的风险;现代技术栈覆盖有限但仅在 README 提示,SKILL.md 本身未声明边界。

4规范维护9 / 15 · 3.0/5

文档分层(三层渐进加载)设计良好,有安装/卸载/更新说明、双语言 README、许可证文本完整、数据版本注释(2016年7月、方法论 v2.0)。扣分点:SKILL.md 元数据 License 为 NOASSERTION 与 LICENSE 文件矛盾;无 changelog、无版本号字段、无明确维护责任人与更新路径;弱口令等案例的时效性(2010-2016 数据)未在技能文件内充分披露。

5有效结果6 / 15 · 2.0/5

技能目标明确且诚实——README 明确承认 Claude 已掌握方法学,插件增量在于真实案例引用、统计数据与优先级排序。场景示例丰富且输出格式(结构化测试计划、报告模板)可直接使用。扣分点:静态审查无法验证实际输出质量;增量价值依赖 2010-2016 数据对现代系统的适用性,缺乏独立对比证据;12 项受控评估结果仅为作者自述。

6证据核验4 / 10 · 2.0/5

数据来源(WooYun 2010-2016 公开漏洞平台)为可审计的公开历史数据,案例标题、统计百分比与案例库文件内容相互印证,事实与推断区分尚可。扣分点:统计数字(22,132 案例、各百分比)无法在静态审查中独立核验;12 项 A/B 评估仅作者自述且 evals/ 未随技能文件提供;无第三方执行证据,静态校准下不超过 5。

证据充分度: 评估于 2026年9月18日 审查版本 d6a69e1779cc
使用前请注意
  • 本技能包含大量可直接操作的攻击模式、默认凭证清单与绕过 payload,使用者必须确保仅在获得明确授权的系统上使用;技能本身未内置授权确认提示。
  • 元数据 License 标注为 NOASSERTION,与仓库的 CC BY-NC-SA 4.0(禁止商用)不一致,商业集成前请核对许可合规性。
  • 知识基础为 2010–2016 年 WooYun 数据,对云原生、GraphQL、Serverless 等现代栈覆盖有限,统计优先级应作为参考而非权威。
  • 第二、三层参考文件(knowledge/、categories/)的存在与路径未在本次静态审查中验证,精简安装与完整安装的文件范围差异较大。
  • 触发范围极宽(如 '帮我找bug'),可能在非安全任务中被误触发,导致无关上下文被安全方法论占用。
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

这是一个 Claude Code 插件,知识蒸馏自乌云平台(2010-2016)收录的 22,132 个业务逻辑漏洞,覆盖认证、授权、金融、信息泄露、逻辑流、配置六大领域共 33 类漏洞。它不教新的渗透手法,而是给 Claude 已有的安全测试能力注入真实公司案例引用、量化高危占比统计和测试优先级排序。内置四阶段方法论(业务流程映射、假设形成、手动测试、影响评估)和三层渐进加载的知识体系。采用 CC BY-NC-SA 4.0 许可,仅面向授权安全测试场景,且项目已宣布不再维护。

该技能是一份结构化知识文档(SKILL.md + references/ + knowledge/ + categories/),不含可执行脚本。触发时它会:1) 按四阶段方法论组织安全测试与代码审计输出——先映射业务流程和信任边界,再基于六大领域参考文件形成攻击假设,然后指导针对性手动测试,最后按业务影响文档化;2) 按 WooYun 高危占比为测试项排序(如密码重置 88.0% 高危、金额篡改 83.0%);3) 在报告中引用真实历史案例(如 M1905 电影网 2588 元套餐被 0.5 元购买)和量化数据(支付绕过 1,056 例、68.7% 高危);4) 提供三层渐进加载:领域参考 → 深度分析手册 → 漏洞案例库,避免一次性加载全部文件。

  1. 渗透测试人员测试电商平台时,需要按高危率排列支付金额篡改、密码重置等测试优先级
  2. SRC 赏金猎人在时间有限(如两天)的情况下,希望依据案例统计决定先测哪些攻击面
  3. 代码审计者审计下单接口时,希望输出带有 WooYun 模式分类和修复建议的结构化报告
  4. 安全顾问给甲方写报告时,需要真实公司案例和数字来增强对非技术管理层的说服力
  5. 政务/公共服务系统测试者关注弱口令模式、支付回调伪造和证照查询越权等本地化场景

这个 Skill 有哪些优点和局限?

优点
  • 基于 22,132 个真实漏洞案例,量化数据(高危占比、案例数)可直接用于报告和优先级排序
  • 三层渐进加载架构控制上下文消耗,轻量安装仅约 432KB 即覆盖核心能力
  • 自带 12 组对照评测:加载后断言通过率 100%(72/72)对比未加载的 64.6%
  • 覆盖中文安全社区熟悉的本地化场景(SRC、政务系统、运营平台、支付回调)
  • 能识别隐含的黑盒测试意图,不必明确说"安全"即可触发
局限
  • README 明确宣布项目不再维护,后续不会有更新或问题修复
  • 知识截止于 2016 年的乌云数据,对云原生、GraphQL、Serverless 等现代技术栈覆盖有限
  • 许可为 CC BY-NC-SA 4.0(GitHub 标记 NOASSERTION),禁止商业产品使用
  • 评测由项目作者自行执行,缺乏第三方验证;多数指标衡量的是案例注入能力而非发现漏洞的准确性
  • 加载后平均耗时和 Token 消耗分别增加约 35% 和 46%

如何安装这个 Skill?

轻量安装(约 432KB,推荐):在终端执行 claude plugin marketplace add tanweai/wooyun-legacy,再执行 claude plugin install wooyun-legacy@tanweai-security。也可在 Claude Code 交互界面用 /plugin marketplace add tanweai/wooyun-legacy/plugin install wooyun-legacy@tanweai-security。全量安装(约 71MB 完整案例库):git clone https://github.com/tanweai/wooyun-legacy.git 后用 claude --plugin-dir ./wooyun-legacy/plugins/wooyun-legacy 单次加载,或将 plugins/wooyun-legacy 目录复制到插件缓存。团队统一配置可在项目 .claude/settings. 中声明 marketplace 和 enabledPlugins。安装后在 Claude Code 中输入 /skills 验证。源材料未说明其他平台(如 Codex)的安装步骤。

如何使用这个 Skill?

安装后无需配置,在 Claude Code 中提出安全相关问题即自动触发。显式关键词包括渗透测试、安全审计、IDOR、支付安全等;隐含表述如"帮我测测这个接口"、"这个参数能不能改"、"find bugs"也能激活。示例提问:"帮我测试这个电商平台的支付安全,系统有购物车、第三方支付、订单管理和退款流程。"输出将包含 WooYun 案例引用、统计比例和结构化测试步骤。需要检索完整原始案例时使用全量安装版本。

这个 Skill 与同类方案有什么区别?

README 将自身定位为对 Claude 内置安全测试能力的补充而非替代:Claude 已掌握业务逻辑测试手法(对照评测中无插件时领域专业断言通过率已达 98%),本插件的价值在于注入训练数据中没有的真实案例、统计数字和 WooYun「任意X」分类法。未提及第三方竞品。

常见问题

它会不会教 Claude 新的渗透技术?
不会。作者明确说明攻击手法、测试步骤、修复建议 Claude 本来就会;插件加的是真实案例引用、量化统计和基于数据的优先级排序。
轻量安装和全量安装怎么选?
日常安全测试、报告撰写、SRC 赏金选轻量安装(约 432KB,含全部方法论与统计数据);需要检索全部 22,132 条原始案例、行业渗透示例(examples/)或评测数据(evals/)时选全量安装(约 71MB)。
数据过时了还能用吗?
作者认为业务逻辑漏洞的攻击模式比技术栈更稳定——"修改金额参数看服务端是否校验"在 2012 年和现在同样适用;但云原生、GraphQL 等现代技术栈的覆盖确实有限。
使用上有法律或合规限制吗?
有。项目仅面向授权测试、安全研究和教育场景,明令禁止未授权测试;案例引用只含公司名和漏洞类型,不含可直接利用的细节。许可为 CC BY-NC-SA 4.0,商业使用需另行授权。

相关 Skills