file-path-traversal
Проверка раскрытия через обход путей
Уязвимости обхода путей могут раскрывать серверные файлы и учетные данные. Этот навык помогает авторизованным тестировщикам проходить этапы обнаружения, валидации, оценки воздействия и устранения.
Не устанавливайте этот Skill автоматически.
Каноническая политика требует проверки оператором перед любым действием по установке.
Установить с помощью моего Агента
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "file-path-traversal" from https://skillstore.io/skills/sickn33-file-path-traversal.md and its manifest at https://skillstore.io/api/skills/sickn33-file-path-traversal/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Ресурсы для AI-агентов
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Протестировать
Использование «file-path-traversal». Авторизованный стейджинговый эндпоинт принимает параметр file для скачивания.
Ожидаемый результат:
- План оценки с областью работ, безопасными тест-кейсами и условиями остановки.
- Чеклист доказательств, который избегает сбора приватных ключей или хешей паролей.
- Рекомендации по устранению с использованием allowlist и проверок канонического пути.
Использование «file-path-traversal». Разработчику нужно исправить небезопасный доступ к файлам в веб-обработчике.
Ожидаемый результат:
- Сводка первопричины для построения пути без санитизации.
- Рекомендуемая стратегия валидации с использованием канонических путей и одобренных имен файлов.
- Идеи регрессионных тестов для обхода путей, кодирования и входных данных с абсолютными путями.
Использование «file-path-traversal». Руководителю AppSec нужен текст отчета для подтвержденного раскрытия через обход путей.
Ожидаемый результат:
- Сводка бизнес-воздействия с отредактированными чувствительными данными.
- Обоснование серьезности на основе доступных файлов и контекста приложения.
- Конкретные шаги по устранению и критерии проверки.
Аудит безопасности
КритичноThe skill is explicitly offensive and includes payloads for sensitive file disclosure, SSH key targeting, SAM hive access, and LFI-to-RCE escalation. Markdown backtick detections are false positives, but most filesystem, sensitive file, network exploit, and blocker findings are confirmed.
Подтверждённые проблемы безопасности (48)
Показать все подтверждённые находки (48)
Пункты проверки возможностей (64)
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Факторы риска
⚙️ Внешние команды (50)
🌐 Доступ к сети (15)
📁 Доступ к файловой системе (47)
Обнаруженные паттерны
Поделиться и цитировать этот отчет
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
Копировать ссылку на отчёт
https://skillstore.io/skills/sickn33-file-path-traversal/audits/6?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportЗначок Markdown
[](https://skillstore.io/skills/sickn33-file-path-traversal?utm_source=security_passport_badge)Значок HTML
<a href="https://skillstore.io/skills/sickn33-file-path-traversal?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-file-path-traversal/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Встраиваемая карточка
<iframe src="https://skillstore.io/embed/skills/sickn33-file-path-traversal.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Академические ссылки (APA · BibTeX · CFF)
Цитата APA
zebbern. (2026). file-path-traversal security audit report (audit version 6) [Author version unspecified]. Skillstore. https://skillstore.io/skills/sickn33-file-path-traversal/audits/6Цитата BibTeX
@techreport{zebbern-sickn33-file-path-traversal-2026,
author = {zebbern},
title = {file-path-traversal security audit report (audit version 6)},
institution = {Skillstore},
year = {2026},
number = {6},
url = {https://skillstore.io/skills/sickn33-file-path-traversal/audits/6},
note = {Author version unspecified}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "file-path-traversal security audit report (audit version 6)"
version: "unspecified"
type: report
authors:
- name: "zebbern"
date-released: "2026-07-09"
url: "https://skillstore.io/skills/sickn33-file-path-traversal/audits/6"
identifiers:
- type: other
value: "skillstore:sickn33-file-path-traversal:audit:6"
description: "Skillstore immutable audit report identifier"
Оценка Skillstore
Почему такая оценка Достоверность доказательств: СреднийЧто вы можете построить
Проверка эндпоинтов скачивания
Проверить, могут ли параметры скачивания или просмотра файлов выйти за пределы предполагаемого каталога.
Подготовка тикетов на исправление
Преобразовать подтвержденное поведение обхода путей в понятное описание воздействия, доказательства и рекомендации по исправлению.
Проверка логики доступа к файлам
Сравнить обработку файлов в приложении с паттернами валидации канонических путей и allowlist.
Попробуйте эти промпты
Объясни, как path traversal может повлиять на эту авторизованную стейджинговую функцию. Сфокусируйся на безопасной валидации и шагах по устранению.
Составь план тестирования path traversal для этого эндпоинта в области работ. Включи предварительные условия, обработку доказательств и условия остановки.
Проверь эти результаты авторизованного тестирования и классифицируй воздействие. Отредактируй чувствительные данные и порекомендуй исправления для каждого затронутого параметра.
Для одобренной лабораторной среды опиши, когда LFI может привести к выполнению кода. Включи согласования, ограничение области воздействия и безопасный сбор доказательств.
Лучшие практики
- Подтвердите письменную авторизацию и область работ перед запуском любого теста.
- Используйте canary-файлы или лабораторные фикстуры перед попытками обращения к чувствительным путям.
- Редактируйте секреты и сопровождайте каждую находку рекомендациями по устранению.
Избегать
- Запуск payload обхода путей против систем вне утвержденной области работ.
- Сбор приватных ключей, хешей паролей или токенов в качестве доказательства.
- Считать заблокированный payload доказательством того, что код безопасен.
Часто задаваемые вопросы
Кому следует использовать этот навык?
Требует ли этот навык авторизации?
Может ли он помочь с устранением проблемы?
Собирает ли он секреты автоматически?
Какие инструменты он упоминает?
Подходит ли он для тестирования в production?
Сведения для разработчиков
Автор
zebbernЛицензия
MIT
Ревизия Skillstore
r1
Примечание о версии
Автор не указал версию.
Репозиторий
https://github.com/sickn33/antigravity-awesome-skills/tree/main/skills/file-path-traversalСсылка
3e4b6c31a74a3bd1a291c98cf585d720cb9fbc88
Актуальность поддержки
18.07.2026
Использование
10 загрузок · 148 просмотров
Структура файлов
📄 SKILL.md