المهارات Top 100 Web Vulnerabilities Reference
🛡️

Top 100 Web Vulnerabilities Reference

آمن

掌握基于 OWASP 参考的 Web 漏洞评估

安全专业人员难以全面追踪 Web 应用程序漏洞的完整范围。此综合参考提供了 100 个分类漏洞,包含清晰的定义、根本原因和可操作的缓解措施。

يدعم: Claude Codex Code(CC)
⚠️ 68 ضعيف
1

تنزيل ZIP المهارة

2

رفع في Claude

اذهب إلى Settings → Capabilities → Skills → Upload skill

3

فعّل وابدأ الاستخدام

اختبرها

استخدام "Top 100 Web Vulnerabilities Reference". 什么是服务器端请求伪造 (SSRF),我该如何测试?

النتيجة المتوقعة:

SSRF 允许攻击者从您的服务器向内部资源发起请求。测试方法:(1) 识别 URL 参数,(2) 尝试内部 IP 地址(127.0.0.1、169.254.169.254 用于云元数据),(3) 使用带外 DNS 回调进行确认。通过 URL 白名单、出口过滤和网络分段进行缓解。

استخدام "Top 100 Web Vulnerabilities Reference". 给我一份测试身份验证漏洞的检查清单。

النتيجة المتوقعة:

身份验证测试检查清单:[ ] 会话固定 - 检查登录时会话 ID 是否重新生成,[ ] 暴力破解 - 测试账户锁定和速率限制,[ ] 凭证填充 - 验证泄露密码检测,[ ] 会话劫持 - 验证令牌随机性和 HTTPS 强制,[ ] 记住我令牌 - 评估可预测性和过期时间,[ ] CAPTCHA 绕过 - 测试自动化提交抵抗能力。

التدقيق الأمني

آمن
v1 • 2/25/2026

This skill is purely educational documentation about web security vulnerabilities. All 32 static analysis findings are false positives - the detected patterns appear in markdown code blocks and vulnerability descriptions, not executable code. The file contains no actual security risks and is safe for publication.

1
الملفات التي تم فحصها
544
الأسطر التي تم تحليلها
0
النتائج
1
إجمالي عمليات التدقيق
لا توجد مشكلات أمنية
تم تدقيقه بواسطة: claude

درجة الجودة

38
الهندسة المعمارية
90
قابلية الصيانة
87
المحتوى
32
المجتمع
100
الأمان
78
الامتثال للمواصفات

ماذا يمكنك بناءه

安全评估规划

使用漏洞参考为 Web 应用程序安全评估构建全面的测试检查清单,确保覆盖所有主要漏洞类别。

开发者安全培训

教育开发团队了解常见漏洞模式、其根本原因和安全编码实践,在开发过程中预防安全缺陷。

事件响应分析

在调查安全事件时参考漏洞定义和攻击向量,以了解潜在的利用方式和影响范围。

جرّب هذه الموجهات

初学者:解释特定漏洞
解释 SQL 注入漏洞,包括其定义、根本原因、典型影响和建议的缓解措施。提供一个简单的攻击工作原理示例。
中级:比较相关漏洞
比较和对比 XSS、CSRF 和点击劫持攻击。解释每种攻击的工作原理、它们之间的区别,以及针对每种攻击的具体防御措施。
高级:构建测试检查清单
创建一个全面的漏洞测试检查清单,用于 API 安全评估。包括身份验证缺陷、注入漏洞、速率限制和数据暴露风险的测试用例。
专家:将漏洞映射到框架
将参考中所有与身份验证相关的漏洞映射到 OWASP Top 10 2021 类别。对于每个映射,解释关系并识别覆盖范围中的任何差距。

أفضل الممارسات

  • 始终手动验证漏洞发现 - 自动化扫描器会产生误报
  • 根据具体技术栈和架构调整缓解建议
  • 使用 OWASP 映射基于行业认可的风险排名确定修复优先级

تجنب

  • 在不理解根本原因的情况下应用缓解措施
  • 仅依赖自动化扫描而不进行手动验证
  • 在应用程序端点之间不一致地实施安全控制

الأسئلة المتكررة

此参考如何与 OWASP Top 10 对齐?
100 个漏洞被组织成 15 个类别,直接映射到 OWASP Top 10 2021。每个漏洞条目都包含其对应的 OWASP 类别,使您能够根据官方排名确定优先级。
此技能可以执行实际的漏洞扫描吗?
不能。此技能提供关于漏洞定义、攻击向量和缓解措施的教育参考内容。它不执行安全扫描或与目标应用程序交互。
我如何针对我的具体技术栈使用此参考?
使用漏洞定义了解攻击模式,然后将通用缓解策略适配到您的框架和语言。根本原因解释有助于识别漏洞可能出现在堆栈的哪个位置。
high_findings 和 critical_findings 之间有什么区别?
Critical 发现表示已确认的恶意模式,构成立即被利用的风险。High 发现表示需要紧急关注的重要漏洞,但与 Critical 问题相比即时影响略低。
在安全评估期间我应该多久参考一次此内容?
在整个评估生命周期中参考此内容:规划阶段用于构建检查清单,测试阶段用于验证发现,报告阶段用于提供准确的漏洞描述和修复指导。
这是否涵盖移动和 IoT 安全漏洞?
是的。第 14 阶段涵盖 9 个移动和 IoT 特定漏洞,包括不安全存储、传输缺陷、API 弱点、逆向工程风险和设备管理问题。

تفاصيل المطور

بنية الملفات

📄 SKILL.md