AI大模型
国内OpenClaw产品整理
AI编程插件和IDE开发
AI Skills导航资源网站
最全大模型安全TOP10
AI助力攻防演练打点案例
AI赋能自动化安全测试
Skill在Java代审中应用
一文带你搞明白MCP
28个AI帮你打渗透测试
Gandalf AI提示词注入靶场
CTF/PHP/Java代审Skil
OpenClaw攻防演练手册
AI洪流防守对抗新范式
AI代码审计实现自动出货
自动化越狱提示词的生成
WX小程序安全审计Skill
文言文绕过AI大模型限制
JS智能解密渗透测试框架
AI代码审计Agent项目
AI赋能安全领域优质盘点
五款AI开源扫描器指南
LLM大模型红队测试框架
AI渗透测试蜂群项目
Skill渗透评估与提升专家
Java代码审计Skills合集
AI大模型设备安全基线排查
AI Agent架构自动化工具
Agent架构自动渗透工具
Agent自主代码安全审计
Skill恶意代码渗透测试
500+Skills覆盖安全领域
渗透测试利器安全平台
Skills网络安全技能库
开源Claude Code实用神器
Skill供应链扫描神器
AI驱动后渗透综合平台
大模型攻防渗透测试靶场
.NET代码安全审计Skill
AI赋能安全领域网站汇总
大模型漏洞检查命令行
OWASP LLM安全靶场
JS逆向辅助AI渗透工具
AI提示词编码注入工具
云安全漏洞利用Skill
AI自主渗透测试系统
CTF Agent自动化解题
业务系统漏洞验证记录
最全817项网络安全skills
开源AI自主渗透测试工具
等保大模型测评Skill
AI驱动红队作战平台
大模型RAG的CTF知识库
13个Agent跑应急响应
Kimi提示词注入项目
AI红蓝对抗Skills集合
Java全链路代审利器
一站式AI红队测试平台
AI代码安全防护利器
小迪安全知识库
-
+
首页
Java全链路代审利器
Java全链路代审利器
[](https://github.com/Dest1ny-Sec/Des-java-auto-skill/blob/main/assets/hero.png) 项目地址:https://github.com/Dest1ny-Sec/Des-java-auto-skill ## 它不是简单的正则匹配,而是一个 **7 阶段流水线的智能审计** [](https://github.com/Dest1ny-Sec/Des-java-auto-skill#%E5%AE%83%E4%B8%8D%E6%98%AF%E7%AE%80%E5%8D%95%E7%9A%84%E6%AD%A3%E5%88%99%E5%8C%B9%E9%85%8D%E8%80%8C%E6%98%AF%E4%B8%80%E4%B8%AA-7-%E9%98%B6%E6%AE%B5%E6%B5%81%E6%B0%B4%E7%BA%BF%E7%9A%84%E6%99%BA%E8%83%BD%E5%AE%A1%E8%AE%A1) 传统 Java 审计靠人肉 grep + 反编译 + 经验,效率低。Des-java-auto-skill 跑 **7 阶段流水线**(路由识别 → 控制器分析 → 调用链追踪 → sink 匹配 → 利用链编排 → 报告 → 快速模式),把"中危"串成"Critical",还实时查 OSV.dev 3000+ CVE 补组件漏洞。 * **路由识别 → 控制器分析 → 调用链追踪 → sink 匹配 → 利用链编排 → 报告生成 → 快速模式** * **8** 漏洞类型 / **12** sink / **10+** 表达式引擎(OGNL / SpEL / MVEL / FreeMarker / Velocity) * OSV.dev 实时查 **3000+ CVE**(Log4j / Fastjson / Spring / Shiro / Struts2 / Jackson / XStream 一行命令,挖完整个 Java Web 项目。基于 [java-audit-skills](https://github.com/RuoJi6/java-audit-skills) 深度二次开发。 ## 这是什么 [](https://github.com/Dest1ny-Sec/Des-java-auto-skill#%E8%BF%99%E6%98%AF%E4%BB%80%E4%B9%88) 一个 Claude Code 技能包。输入一个 Java Web 项目路径,自动跑完 **7 阶段流水线**——识别路由、追踪调用链、检测漏洞、编排利用链——最终产出一份完整的审计报告。 **不需要你懂安全。** 启动之后去喝杯咖啡,回来看报告就行。 ## 它能挖到什么 | 漏洞类型 | 能发现什么 | 示例 | |-----------|-------------------------------------------------|--------------------------------------------| | 🔴 SQL 注入 | ORDER BY 拼接、MyBatis ${}、HQL 注入 | sql + " ORDER BY " + page.getOrderBy() | | 🔴 反序列化 | ObjectInputStream、Fastjson、Jackson、Hessian、JNDI | JSON.parse(userInput) + classpath 含 CC1 链 | | 🔴 SSRF | RestTemplate、HttpClient、OkHttp 等 12 种 sink | restTemplate.getForObject(userUrl) → 打云元数据 | | 🔴 表达式注入 | OGNL、SpEL、MVEL、FreeMarker、Velocity 等 10+ 引擎 | Struts2 S2-045 Content-Type 注入 | | 🟠 XXE | 5 种 XML 解析器外部实体注入 | SAXReader 未禁用 DOCTYPE | | 🟠 文件上传 | 任意文件上传、路径穿越、Web 目录写入 | getOriginalFilename() 直接拼路径 | | 🟠 文件读取 | 任意文件读取、路径遍历 | new FileInputStream(userPath) 无校验 | | 🟠 鉴权绕过 | Shiro/Spring Security 绕过、越权、Actuator 暴露 | /admin;.js 绕过 Filter |
xiaodi
2026年8月25日 03:41
14
0 条评论
转发
收藏文档
上一篇
下一篇
手机扫码
复制链接
手机扫一扫转发分享
复制链接
分享
链接
类型
密码
更新密码
有效期
Markdown文件
Word文件
PDF文档
PDF文档(打印)