pentest-checklist
规划专业渗透测试
此技能提供了一个全面的框架,用于规划和执行渗透测试,确保有效安全评估的适当授权、范围界定和修复跟进。
下载技能 ZIP
在 Claude 中上传
前往 设置 → 功能 → 技能 → 上传技能
开启并开始使用
测试它
正在使用“pentest-checklist”。 渗透测试的关键阶段有哪些?
预期结果:
渗透测试通常遵循五个阶段:1) 范围定义(目标、威胁、边界),2) 环境准备(测试环境设置、基线扫描),3) 专家选择(供应商选择、方法定义),4) 监控(安全监控、日志设置),5) 修复(发现分析、修复验证)。
正在使用“pentest-checklist”。 渗透测试范围文档应该包含哪些内容?
预期结果:
渗透测试范围文档应包含:目标系统(IP 地址、域名、应用程序)、范围外项目、允许的测试技术、时间表和日程安排、提供的访问凭证、紧急联系人、法律授权确认以及合规要求。
正在使用“pentest-checklist”。 如何评估渗透测试供应商?
预期结果:
评估供应商的方法:检查认证(OSCP、GPEN、CEH、CREST)、审查示例报告的质量和详细程度、验证与类似组织的合作经验、确认方法论一致性(OWASP、PTES)、评估沟通过程、检查来自类似客户的推荐。
安全审计
安全This skill is a documentation/guide for planning legitimate penetration tests. The static analyzer flagged example commands (nmap, nikto, tcpdump), tool references, and cloud provider documentation links. All flagged items are legitimate security testing educational content shown in markdown code blocks - they are not executable code. The skill emphasizes authorization, legal compliance, and proper scoping. All 31 static findings are FALSE POSITIVES.
高风险问题 (4)
质量评分
你能构建什么
首次安全评估
一位安全经理正在规划其组织的首次外部渗透测试,使用此技能了解范围界定、预算编制和供应商选择标准。
年度渗透测试规划
一位 IT 总监安排定期渗透测试,并使用此技能确保适当的授权、环境准备和修复跟踪。
红队演练协调
一位红队负责人使用此技能协调完整的对手模拟演练,包括范围定义、交战规则制定和演练后清理。
试试这些提示
帮助我为公司的 Web 应用程序规划一次渗透测试。我应该遵循哪些关键阶段?
Web 应用程序渗透测试的范围文档应该包含哪些内容?哪些系统通常属于测试范围内,哪些属于范围外?
黑盒、灰盒和白盒渗透测试有什么区别?我应该为外部网络评估选择哪种?
收到渗透测试结果后,我应该如何优先处理和跟踪修复发现?
最佳实践
- 测试前始终获得书面授权
- 定义清晰的范围边界并记录排除项
- 在低流量时段安排测试
- 确保测试期间进行全面的日志记录和监控
- 在结果出来后规划修复时间和验证测试
避免
- 在没有适当保障措施的情况下在生产环境中测试
- 跳过授权文档阶段
- 允许无限制的测试范围而没有边界
- 忽视看似低严重性的发现
- 不安排后续验证测试