Навыки webapp-sqlmap
📦

webapp-sqlmap

v0.1.0 Ревизия содержимого r2 Критично ⚙️ Внешние команды🌐 Доступ к сети📁 Доступ к файловой системе🔑 Переменные окружения⚡ Содержит скрипты

Тестирование SQL-инъекций с помощью SQLMap

Ручное тестирование SQL-инъекций выполняется медленно, а его результаты легко задокументировать плохо. Этот навык предоставляет авторизованные рабочие процессы SQLMap для обнаружения, перечисления, обработки доказательств и устранения уязвимостей.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "webapp-sqlmap" from https://skillstore.io/skills/agentsecops-webapp-sqlmap.md and its manifest at https://skillstore.io/api/skills/agentsecops-webapp-sqlmap/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «webapp-sqlmap». Оценить staging-страницу продукта на наличие SQL-инъекций.

Ожидаемый результат:

  • Сначала подтверждены авторизация и окно тестирования.
  • Рекомендован низкорисковый проход обнаружения перед перечислением.
  • Перечислены доказательства, которые нужно собрать без дампа клиентских данных.
  • Устранение сопоставлено с параметризованными запросами и принципом наименьших привилегий.

Использование «webapp-sqlmap». Подготовить выводы после подтвержденной инъекции в форме входа.

Ожидаемый результат:

  • Суммированы затронутые поля запроса и подтвержденное влияние.
  • Доказательства отделены от чувствительных извлеченных значений.
  • Добавлены шаги очистки, повторной проверки и устранения для разработчиков.

Использование «webapp-sqlmap». Настроить тестирование SQLMap для нестабильного staging-сервиса.

Ожидаемый результат:

  • Рекомендованы консервативные настройки risk и level.
  • Добавлены задержки запросов и четкие условия остановки.
  • Приоритет отдан ручной валидации перед любыми инвазивными опциями.

Аудит безопасности

Критично

Most alerts are false positives from Markdown fences, reserved example URLs, educational vulnerable code, and standard output paths. Confirmed issues include a remote script piped to Bash, a third-party action receiving a token, and commands for host file access and OS execution. Semantic review also found web-shell deployment, WAF evasion, and bulk credential extraction guidance that needs stronger controls.

6
Просканировано файлов
1,994
Проанализировано строк
2
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (6)

Критично
Pipe to shell pattern
curl -s https://raw.githubusercontent.com/aquasecurity/tfsec/master/scripts/install_linux.sh | bash
The workflow pipes an unauthenticated download directly into Bash without a pinned version or checksum. A compromised source can execute arbitrary code in the CI runner.
Критично
System password file access
sqlmap -u "http://example.com/page?id=1" --file-read="/etc/passwd"
The skill provides a SQLMap command that reads /etc/passwd from the target server. This is direct host file access and can expose system account information.
Критично
Remote Host Compromise Workflow
The skill instructs users to deploy shell.php into a web root and obtain operating-system or SQL shells. These actions enable arbitrary remote control.
The commands explicitly use file-write, os-shell, and sql-shell options against a target. The surrounding heading labels them as advanced exploitation.
Высокий
System reconnaissance
sqlmap -u "http://example.com/page?id=1" --os-cmd="whoami"
The documented SQLMap command executes whoami on the target host. Remote operating-system command execution is a high-impact capability even in an authorized testing context.
Высокий
Defense Evasion and Anonymization Guidance
The skill teaches WAF evasion with tamper scripts, randomized agents, proxies, Tor, and method changes. This can help bypass defensive monitoring.
The sections explicitly say to evade web application firewalls and address WAF blocking. The listed options implement evasion and traffic concealment.
Высокий
Bulk Credential and Database Extraction
The skill provides commands to dump entire databases, search password columns, extract administrator credentials, and enumerate database passwords and privileges.
The documented commands explicitly request dump-all, password columns, credential extraction, users, passwords, privileges, and all databases.
Пункты проверки возможностей (2)

Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.

Высокий
Git platform tokens
GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }}
The workflow passes GITHUB_TOKEN to gitleaks/gitleaks-action@v2, which is pinned only to a mutable tag. A compromised action could misuse the token despite the workflow's limited permissions.
Низкий
Hardcoded URL
curl -s https://raw.githubusercontent.com/aquasecurity/tfsec/master/scripts/install_linux.sh | bash
The workflow downloads an installer from a hardcoded remote GitHub URL. This creates a real network and supply-chain dependency.

Факторы риска

⚙️ Внешние команды (50)
🌐 Доступ к сети (50)
📁 Доступ к файловой системе (4)
🔑 Переменные окружения (23)
⚡ Содержит скрипты (2)

Обнаруженные паттерны

Pipe to shell patternSystem password file accessSystem reconnaissance
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/agentsecops-webapp-sqlmap/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/agentsecops-webapp-sqlmap/security.svg)](https://skillstore.io/skills/agentsecops-webapp-sqlmap?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/agentsecops-webapp-sqlmap?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-webapp-sqlmap/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/agentsecops-webapp-sqlmap.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

AgentSecOps. (2026). webapp-sqlmap security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-webapp-sqlmap/audits/9

Цитата BibTeX

@techreport{agentsecops-agentsecops-webapp-sqlmap-2026, author = {AgentSecOps}, title = {webapp-sqlmap security audit report (audit version 9)}, institution = {Skillstore}, year = {2026}, number = {9}, url = {https://skillstore.io/skills/agentsecops-webapp-sqlmap/audits/9}, note = {Author version 0.1.0} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "webapp-sqlmap security audit report (audit version 9)" version: "0.1.0" type: report authors: - name: "AgentSecOps" date-released: "2026-07-23" url: "https://skillstore.io/skills/agentsecops-webapp-sqlmap/audits/9" identifiers: - type: other value: "skillstore:agentsecops-webapp-sqlmap:audit:9" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
55
Архитектура
100
Сопровождаемость
87
Контент
70
Сообщество
91
Соответствие спецификации

Что вы можете построить

Проверка обнаруженных SQL-инъекций

Подтверждайте отчеты сканеров с помощью низкорисковых проверок SQLMap и четкого сбора доказательств.

Воспроизведение проблем веб-приложения

Используйте сохраненные запросы и параметры в рамках области проверки, чтобы воспроизвести поведение инъекции в staging.

Документирование доказательств устранения

Суммируйте затронутые параметры, влияние и исправления без хранения лишних чувствительных данных.

Попробуйте эти промпты

План базовой проверки
У меня есть письменное разрешение для staging URL с одним query parameter. Спланируйте низкорисковый рабочий процесс обнаружения SQLMap и контрольный список доказательств.
Использование сохраненного запроса
У меня есть Burp request file в рамках области проверки для аутентифицированной страницы. Помогите протестировать только разрешенный параметр и безопасно задокументировать результаты.
Оценка влияния на базу данных
В рамках области проверки существует подтвержденная инъекция. Создайте план SQLMap для определения сведений DBMS и минимальных доказательств влияния без масштабного дампа данных.
Проектирование ограниченного теста эксплуатации
Составьте строго ограниченный план SQLMap для доказательства влияния в рамках утвержденного engagement, включая условия остановки, логирование и правила обработки данных.

Лучшие практики

  • Подтверждайте письменную авторизацию, область проверки и окна тестирования перед каждым запуском SQLMap.
  • Начинайте с низкорискового обнаружения перед перечислением, дампом или опциями, связанными с shell.
  • Редактируйте чувствительные значения в заметках, отчетах, логах и общих артефактах.

Избегать

  • Запуск SQLMap против публичных систем без явного разрешения.
  • Дамп целых баз данных, когда достаточно минимального доказательства влияния.
  • Использование evasion, Tor, shell или file-write опций вне утвержденной области проверки.

Часто задаваемые вопросы

Этот навык предназначен только для авторизованного тестирования?
Да. Тестирование SQL-инъекций может повредить системы и раскрыть данные, поэтому требуется письменная авторизация.
Устанавливает ли этот навык SQLMap?
Нет. Предполагается, что sqlmap и Python уже доступны в пользовательской среде.
Может ли он тестировать аутентифицированные рабочие процессы?
Да. Он объясняет saved request files, headers, cookies и proxy workflows для тестирования в рамках области проверки.
Включает ли он защитные рекомендации?
Да. Он охватывает prepared statements, проверку ввода, принцип наименьших привилегий, мониторинг и практики отчетности.
Может ли он извлекать данные базы данных?
Он включает примеры извлечения SQLMap, но пользователи должны собирать только утвержденный минимум доказательств.
Почему этот навык относится к высокому риску?
Он содержит рабочие процессы инвазивной эксплуатации, доступа к файлам, shell, evasion и извлечения данных.

Сведения для разработчиков

Автор

AgentSecOps

Лицензия

MIT

Версия автора

v0.1.0

Ревизия Skillstore

r2

Ссылка

181fdefcafd96b041926e61c4b2e306ca7e7820e

Актуальность поддержки

24.07.2026

Использование

9 загрузок · 229 просмотров

Структура файлов

Больше от AgentSecOps

Показать все
📦

pytm

81

Создание моделей угроз pytm как кода

Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.

Безопасность и соответствие требованиям Просмотр
📦

container-hadolint

72

Проверка Dockerfile-файлов с помощью Hadolint

В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.

Безопасность и соответствие требованиям Просмотр
📦

dast-nuclei

38

Запуск DAST-сканирований Nuclei

Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.

Безопасность и соответствие требованиям Просмотр
📦

sast-semgrep

38

Сканирование кода с помощью Semgrep SAST

Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.

Безопасность и соответствие требованиям Просмотр
📦

sca-trivy

38

Сканирование контейнеров и зависимостей с помощью Trivy

Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.

Безопасность и соответствие требованиям Просмотр
📦

dast-zap

38

Сканирование веб-приложений с помощью OWASP ZAP

Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.

Безопасность и соответствие требованиям Просмотр
Показать все
📦

sqlmap-database-pentesting

38

Аудит SQL-инъекций с помощью sqlmap

от sickn33

Тестирование SQL-инъекций требует тщательно определенной области работ, воспроизводимых проверок и понятной отчетности. Этот навык дает авторизованным тестировщикам структурированный рабочий процесс sqlmap от обнаружения до анализа доказательств.

Безопасность и соответствие требованиям Просмотр
📦

sqlmap-database-penetration-testing

38

Оценка SQL-инъекций с помощью SQLMap

от sickn33

Тестирование SQL-инъекций требует повторяемых проверок и строгого контроля области работ. Этот навык помогает выстраивать авторизованные рабочие процессы SQLMap для обнаружения, перечисления и отчетности.

Безопасность и соответствие требованиям Просмотр
📦

sql-injection-testing

38

Безопасное тестирование SQL-инъекций

от sickn33

Тестирование SQL-инъекций требует четко определенной области работ и аккуратного обращения с доказательствами. Этот навык помогает уполномоченным командам планировать проверки, понимать техники и описывать исправления.

Безопасность и соответствие требованиям Просмотр
📦

web-security-testing

80

Провести тестирование веб-безопасности по OWASP

от sickn33

Веб-командам нужен повторяемый способ проверки распространенных рисков приложений перед релизом. Этот навык организует тестирование OWASP по фазам, промптам и шагам подготовки отчетности.

Безопасность и соответствие требованиям Просмотр
📦

idor-testing

50

Тестирование контроля доступа IDOR

от sickn33

Уязвимости IDOR раскрывают приватные записи, когда в ссылках на объекты отсутствуют проверки принадлежности. Этот навык помогает авторизованным тестировщикам в обнаружении, проверке, подготовке отчетов и планировании устранения.

Безопасность и соответствие требованиям Просмотр
📦

security-scanning-tools

38

Оценка рабочих процессов сканирования безопасности

от sickn33

Командам безопасности нужны единообразные методы для авторизованных сканирований уязвимостей и отчетов об оценке. Этот навык систематизирует распространенные инструменты, рабочие процессы, результаты и этапы отчетности для контролируемых проверок безопасности.

Безопасность и соответствие требованиям Просмотр