尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
security-audit-skill HTTP 协议与身份认证安全审计指南:从请求分帧到 mTLS 的系统化狩猎方法
AI 技能应用安全【免费下载链接】security-audit-skillA coding-agent skill for multi-phase security audits with independently verified, machine-readable findings项目地址https://gitcode.com/GitHub_Trending/se/security-audit-skill点击查看免费下载本篇技术指南以 WEB-PROTOCOL-AND-AUTH.md 为骨架讲解 security-audit-skill 针对 HTTP 协议与身份认证边界的完整攻击类体系何时使用该文件、如何分配狩猎子代理、每个攻击类的判别标准以及上报任何发现前的验证纪律。读完你将掌握一套可直接复用的 Agent 提示词结构与本地可验证的漏洞确认方法论覆盖 Web 应用、API、反向代理、CDN、网关、自定义 HTTP 服务器以及会话、JWT、OAuth/OIDC、SAML、密码找回、MFA、passkey、API Key 与 mTLS 等全部身份层。文件定位何时启用本指南WEB-PROTOCOL-AND-AUTH.md是 security-audit-skill 六阶段审计工作流中的领域伴生文件companion file。它服务于SKILL.md定义的 Phase 2 覆盖驱动狩猎父代理parent从 coverage-ledger.json 中取已规划单元分配给general子代理并把选中的领域攻击块逐字复制进狩猎提示词。启用条件当目标在解析、缓存、浏览器认证或身份边界上说 HTTP时——即Web 应用与 API反向代理、CDN、网关自定义 HTTP 服务器实现会话、JWT、OAuth/OIDC、SAML、密码找回、MFA、passkeys、API Keys 或 mTLS 的服务。与 ATTACK-CLASSES.md 的分工访问控制审查Access Control回答主体是否被允许执行某操作而本文件回答HTTP 或身份层是否能让系统混淆该操作所属的主体、请求、保证级别或令牌。两者必须配合使用。目标拆分建议源自原文档将大型目标按五个域切分——请求分帧与缓存策略request framing and cache policy浏览器认证browser authentication联邦身份federated identity强认证与恢复strong authentication and recovery服务凭据service credentials与会话生命周期session lifecycle。原文档还给出了风险预判一台位于未被观测的管理代理之后的服务其可被源码确认的走私smuggling攻击面很小而代理或自定义解析器则攻击面大得多。核心纪律每个 Agent 提示词必须包含的内容以下五条是领域级提示词组件domain-level Core discipline无论选择哪个攻击块都要写入每一个该领域的 Agent 提示词- Framing and cache findings require two interpretations of the same request, response, or key. Name both components and the exact normalized value on each side. - For every credential, find the signature or secret verification and every binding required for its role: issuer, audience, origin, RP, client, session, principal, resource, assurance, expiry, and one-time state. - Host, Forwarded, X-Forwarded-*, Origin, Referer, redirect targets, callback state, and request-derived URLs are trust decisions. Trace each to the affected identity or response. - A missing header, cookie attribute, MFA prompt, or rate limit is not a finding alone. Require an accepted invalid request, cross-principal impact, assurance downgrade, or credential disclosure. - Classify confirmed only from complete source evidence and bounded local request/token tests. Use needs_validation when proxy, IdP, browser, certificate, secret, or deployed configuration is required but not visible.这五条纪律分别对应双重解释原则两条路径对同一请求的两种解读、凭据绑定全量清单、信任决策溯源、缺失项不得单独成案以及confirmed/needs_validation的判定门槛。它与 HUNTING.md 的候选门Candidate gate一致一个候选必须有完整的仓库相对路径源码轨迹、被证实的根因、跨越明确边界的可观测结果。HTTP 分帧与缓存攻击类subagent_type: general请求分帧与反同步Request framing and desynchronization前端与后端对请求长度或头规范化存在分歧。需要审查多个Content-Length值Transfer-Encoding处理HTTP/2 或 HTTP/3 降级头名称规范化差异禁止的连接头forbidden connection headersCR/LF 转换。确认的关键问题某个组件把哪些字节分配给当前请求而其对端把哪些字节分配给下一个请求——即经典的 HTTP 请求走私判定。通过未键控输入的 Web 缓存投毒Web cache poisoning through unkeyed input请求中的一个值改变了缓存内容或安全相关响应头但它没有出现在缓存键中。需对比缓存键的构造与每个响应变体包括转发的主机/协议forwarded host/scheme、被选中的 cookie、查询参数规范化、语言/设备头、授权状态。缓存欺骗与私有响应缓存Cache deception and private-response caching缓存路由把私有动态路径当作公共静态资源或缓存了身份与授权输入缺失于策略之外的响应。需对比边缘缓存能力判定与应用路由解析、后缀/路径参数规范化、响应缓存指令cache directives。主机与转发头信任Host and forwarded-header trust不可信的主机/代理元数据决定了绝对 URL、租户路由、回调、重置链接、缓存键或授权所用的客户端地址。需确认谁可以提供该头受信任的入口是否移除了客户端提供的副本。响应头注入Response-header injection不可信数据带着不安全的控制字符或规范化差异到达Location、Set-Cookie、CSP 或其他响应头。上报前必须先验证框架是否已拒绝该输入并要求发生安全相关的响应变更。浏览器会话攻击类subagent_type: general普通 CSRF浏览器向状态变更端点发送环境凭据ambient credentials而该端点接受跨站请求缺少有效的反 CSRF 令牌、同站请求绑定same-site request binding或严格的 Origin/Referer 校验。需盘点每一个cookie 认证的变更操作包括表单、JSON 风格、multipart、方法覆盖method-override与遗留路由。注意两点关键约束SameSite 只对实际使用的 cookie 与浏览器上下文有效登录 CSRF 与跨站子资源请求可能有不同的要求。会话固定与失效Session fixation and invalidation会话标识在登录、账号切换、MFA 完成、身份冒充或其他权限变更时未轮换或在登出、密码变更、吊销、账号禁用后仍然有效。检查范围覆盖服务端会话、刷新令牌、签名 cookie、WebSocket 状态、缓存副本与回退端点。Cookie 范围与传输Cookie scope and transport敏感 cookie 的Domain或Path过宽、能跨越不安全传输、或与另一个组件选择不同的兄弟 cookie 冲突。裸缺失标志bare missing flags只是加固建议除非存在现实的低信任来源、网络位置或浏览器路径可以获得或替换该凭据。联邦身份攻击类subagent_type: general联邦身份审计的第一步是确定角色授权服务器AS侧的控制——如重定向白名单、授权码签发——不属于依赖方客户端relying-party client验证与绑定缺陷属于消费该制品artifact的组件。JWT 验证与声明绑定检查顺序签名验证 → 服务端固定的算法与密钥来源 →exp、nbf、aud、iss。特别审查kid、jku、x5u作为不可信密钥选择器重复/头规范化问题只解码不验证decode-without-verify的路径。铁律即使令牌由可信 issuer 签名一个用于另一服务的有效令牌在本服务中依然无效另一个服务即指 aud 或用途不符。OAuth/OIDC 请求与回调绑定在授权服务器侧验证精确的redirect_uri归属会话绑定的state适用场景下的 PKCE 与授权码绑定ID 令牌的 issuer/audience/签名/nonce多提供方流程中的所选 IdP 绑定。还需对比初始回调、重试、移动端/深链、账号关联等不同路由的差异。SAML 签名对象与断言绑定确保被验证签名的元素就是被用作身份的元素。审查未签名/回退路径、安全的 XML 解析器配置、规范化差异、新鲜度/绑定字段有效期窗口、audience/recipient、请求关联、重放状态。MFA、passkey 与账号迁移攻击类subagent_type: generalMFA 注册与保证级别降级MFA enrollment and assurance downgrade注册、替换、禁用、恢复码生成、受信设备创建与回退登录都要求预期的先前保证级别prior assurance。需检查有效的第一因子不能在缺少策略要求的全新认证下注册或替换第二因子被禁用或过期的因子不能再授权会话。逐步认证绑定与绕过Step-up binding and bypass一次成功的挑战升级了错误的会话、账号、租户、操作或 API 请求或另一条路由跳过了保证检查。挑战必须绑定主体、当前会话、保证目标、操作或资源、有效期、一次性完成。需对比 UI、API、批处理、恢复与续跑流程路径。WebAuthn 与 passkey 验证注册绑定 challenge、RP ID、预期来源expected origin、凭据、user/userHandle、算法、策略要求的用户验证user verification全部绑定到发起会话认证验证 challenge、RP/来源、凭据成员资格、签名、预期的用户在场/验证检查账号发现与关联流程防止 userHandle 或凭据到账号的混淆签名计数器处理仅在产品把计数器回退视为克隆信号时才有意义。账号关联与身份冲突Account linking and identity collision向现有账号添加 IdP、passkey、邮箱、手机、设备或外部账号必须要求当前已认证会话、新身份的归属验证、策略要求的逐步认证以及绑定到发起关联账号的回调状态。同时审查解绑/重绑与邀请接受路径防止已验证标识或租户冲突。密码重置与更广泛的恢复Password reset and broader recovery恢复令牌、支持/管理员恢复、备用码、设备迁移、邮箱或手机变更往往是最薄弱的认证路径。验证以下全部要素令牌随机性用户/动作绑定有效期一次性状态速率/计数控制投递 URL 信任先前令牌与会话的失效。注意边界不同响应只泄露公开账号存在性不自动构成安全发现。API Key 与 mTLS 攻击类subagent_type: generalAPI Key 范围与资源绑定一个 Key 认证到的租户、资源、动作或环境比其服务端记录授予的更广或请求参数覆盖了这些绑定。需审查Key 查找、前缀/完整密钥验证、可发布密钥与密钥的类型混淆、范围检查、轮换、吊销缓存、批量端点。API Key 暴露与不安全传输密钥出现在客户端 bundle、URL、重定向、日志、错误路径、构建产物或可被低信任主体访问的响应中。名为 Key 的公共标识符不是秘密——需确认 Key 类型以及披露所获得的权限。mTLS 对端与应用身份混淆以下三类问题都需要核查进程信任任何网络对端提供的客户端证书身份头验证了证书链但把攻击者可影响的 subject 文本错误映射到账号接受了错误信任域、扩展用途、受众或有效性策略的证书。若受信代理终止 mTLS则必须验证只有该代理能连接、它移除了传入的身份头、后端把清洗后的身份绑定到请求。证书生命周期回退Certificate lifecycle fallback过期、吊销、缺失或续期失败的证书导致静默回退到仅 Bearer 或匿名操作或长连接池在吊销后仍保留授权。仓库内缺少部署吊销数据时结果是needs_validation仓库内的 fail-open 分支则是可源码确认的。通用动作Universal moves跨攻击类的核心方法以下四条适用于上述所有攻击类需要写入每个狩猎提示词凭据与挑战全生命周期走查对每个凭据和挑战走完 issue → store → transmit → consume → refresh → revoke。对比正常、错误、重试、迁移、遗留与账号切换路径枚举通往同一身份与同一敏感操作的每扇门有效策略是最弱的平行路径weakest parallel path而不是最精致的 UI并排比对规范化差异对解析器、代理、路由器、缓存与应用逐项比对归一化方式。本地验证时把相同的受限请求 fixture 分别喂给每个组件而不是向线上部署发送流量恢复与关联画账号前后图每条边必须写明当前主体、新身份的证据、所需保证级别、回调/会话绑定与吊销效果。上报前的验证规则六条纪律在报告该领域任何发现之前必须应用这六条验证规则源码可见性门禁代理链、边缘缓存键、IdP 策略、证书信任、浏览器 cookie 行为、密钥与部署的认证模式可能不在仓库内。应记录精确的needs_validation候选而不是断言缺失的基础设施行为分帧与缓存发现必须指明两个组件及分歧的解析/键并用受限的本地 fixture 确认跨请求、跨用户或私有响应影响令牌、MFA、passkey、账号关联、恢复、API Key 与 mTLS 发现引用验证行与缺失的主体/会话/资源/来源/受众/动作/保证绑定证明服务端接受了无效迁移或凭据CSRF 发现指明环境凭据、状态变更路由、被接受的跨站请求形态、浏览器 cookie 策略与缺失的有效检查。只读操作与需要非环境 Bearer 令牌的路由不合格验证框架与库默认值若版本或配置未知使用needs_validation不要把一个未经验证的关键断言降级为低严重度的confirmedconfirmed的门槛只有完整的源码轨迹 可观测的未授权身份、状态或披露才可返回confirmed对于needs_validation要指明缺失的事实以及可安全解决它的本地或所有者观测检查。这六条与 report-schema.json 的三分支契约一一对应confirmed需要root_cause、intended_behavior、conditions、execution、remediation、severity与confidenceneeds_validation使用claimed_root_cause、blockers与validation_plan不得携带严重度rejected只保留claimed_root_cause、trace、evidence与reason。在六阶段工作流中的落地方式提示词组装按 HUNTING.md 的必选狩猎提示词要求当目标属于 HTTP/身份域时父代理复制的内容包括本文件的Core discipline、每个被选中的攻击类小节如JWT verification and claim binding、Universal moves、Validation rules以及对应验证分支的 schema 片段。提示词还须携带architecture.md全文、分配的 coverage ID 与起点路径、排除块及原因、唯一 scratch/artifact 路径与结构化结果契约。原文档明确要求块与伴生文件名称不能单独发送必须逐字复制内容。验证执行confirmed判定要求完整的源码证据 受限的本地请求/令牌测试。这对应 SKILL.md 的受限本地证据原则与 VALIDATION-AND-REPORTING.md 的 Phase 3 独立验证每个候选交给没有狩猎过它的全新general验证代理尝试反驳Phase 5 再由新代理对最终confirmed/needs_validation记录做记录级核查。若代理链、IdP 策略或证书信任等部署事实不可见正确动作是保留needs_validation记录——它在findings.json中无严重度、无执行细节只有确切的阻塞事实与安全的本地或所有者观测计划。报告输出Phase 6 的 REPORT.md 会以表格列出 confirmed 发现严重度、标题、受影响边界、一行观测结果与独立的 NEEDS VALIDATION 表标题、仓库轨迹、确切阻塞、受限本地下一步、安全的所有者观测部署检查。对 HTTP 目标而言execution字段使用目标的原生接口描述受控复现——即本地请求 fixture而非向线上环境发送探测流量。审计起点清单将本文件作为该领域的实战检查表时可按以下顺序推进分帧与缓存找前置/后置双组件构造同一请求的双解释验证 Content-Length/Transfer-Encoding 分歧、缓存键缺失输入、私有路径被公共缓存浏览器会话枚举全部 cookie 认证变更端点测试无令牌跨站请求、登录/登出轮换、Cookie 范围联邦身份先定角色AS 侧 vs RP 侧再查 JWT 签名/算法/aud/iss、OAuth 回调绑定、SAML 签名对象强认证与恢复检查 MFA 注册保证、逐步认证绑定、passkey 注册/认证绑定、账号关联会话要求、恢复令牌全生命周期服务凭据API Key 范围/类型/暴露面、mTLS 身份头信任、证书回退路径统一收口对每个发现套用六条验证规则决定confirmed/needs_validation/rejected。在整个过程中牢记 SKILL.md 的核心原则只有确认边界失败缺省最佳实践不是漏洞、验证代理必须与狩猎代理分离、严重度来自影响而非清单偏差、纵深防御缺口只是加固建议。这保证了 HTTP 协议与身份认证审计的每个结论都可追溯、可复现、可被机器校验。赞分享AI 技能应用安全【免费下载链接】security-audit-skillA coding-agent skill for multi-phase security audits with independently verified, machine-readable findings项目地址https://gitcode.com/GitHub_Trending/se/security-audit-skill点击查看免费下载相关推荐HTTP 协议与认证攻击面审计实战基于 cloudflare-security-audit 技能的请求走私、令牌验证与身份混淆排查指南HTTP 协议与认证攻击面审计实战基于 cloudflare security audit 技能的请求走私、令牌验证与身份混淆排查指南 本篇技术指南聚焦于开源AI 技能AI 插件供应链与发布安全审计security-audit-skill 的依赖、CI、发布与更新攻击面狩猎指南供应链与发布安全审计security audit skill 的依赖、CI、发布与更新攻击面狩猎指南 导读本文以 SUPPLY CHAIN AND RELEAI 技能应用安全Agentic 内存安全审计实战指南基于 cloudflare-security-audit Skill 的 Binary/Kernel 漏洞猎杀方法论Agentic 内存安全审计实战指南基于 cloudflare security audit Skill 的 Binary/Kernel 漏洞猎杀方法论 导读AI 技能AI 插件上一篇高性能Java报表引擎UReport2基于单元格迭代模型的企业级架构设计下一篇ComfyUI-Impact-PackAI图像生成的终极增强工具包创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
RELATED

相关推荐

GitHub Profile README Generator Addons 解析:四类开源增强组件的工作原理与接入实战

GitHub Profile README Generator Addons 解析:四类开源增强组件的工作原理与接入实战

开发工具 【免费下载链接】github-profile-readme-generator 🚀 Generate GitHub profile README easily with the latest add-ons like visitors count, GitHub stats, etc using minimal UI. 项目地址: https://gitcode.com/gh_mirrors/gi/github-prof…

📅 2026/9/30 7:01:50
免费把英文PDF变成中英对照版:BabelDOC 快速上手指南

免费把英文PDF变成中英对照版:BabelDOC 快速上手指南

免费把英文PDF变成中英对照版:BabelDOC 快速上手指南 【免费下载链接】BabelDOC Yet Another Document Translator 项目地址: https://gitcode.com/GitHub_Trending/ba/BabelDOC BabelDOC 是一个开源的 PDF 翻译工具:你丢一份英文论文进去&#x…

📅 2026/9/30 7:01:50
JY901S助力外骨骼飞跃医疗康复新高度

JY901S助力外骨骼飞跃医疗康复新高度

导语 维特智能与长沙优龙机器人有限公司合作,针对其下肢外骨骼步态训练系统中对跌倒防护、运动角度监测与计步分析的多重需求,为其提供了基于JY901S九轴姿态传感器的解决方案,帮助客户以较高性价比实现外骨骼机器人核心姿态数据采集。项目从2…

📅 2026/9/30 7:01:50
MORE NEWS

更多资讯

📰

段式内存管理地址变换与越界检查:课堂练习4.1复盘

课堂练习4.1 的题目发下来的时候,我第一反应是这题应该不难——段式内存管理翻来覆去就那几个公式:拆地址、查段表、做检查、加基址。结果真拿起笔算第一道小题,还是卡了两分钟。卡的点不在于公式本身,而在于题干给的那组数字里藏…

📰

基于YOLOv8的舰船目标检测系统:从数据集标注到PyQt5界面集成

舰船目标检测这个方向,我前后折腾过三套方案,从最早的 YOLOv5 改配置文件,到后来用 YOLOv8 重新搭一套带界面的完整系统,中间踩的坑足够写一本小册子。很多人第一次接触这类项目,会觉得"不就是拿个预训练权重跑一…

📰

JMeter实战入门:以飞致云平台为靶标快速掌握接口测试核心技能

1. 为什么飞致云平台成了JMeter入门的“黄金练兵场”很多人第一次打开JMeter,面对空白的测试计划树和密密麻麻的线程组、HTTP请求、断言、监听器,第一反应是:这玩意儿到底在测什么?测谁?测完又怎么知道对不对&#xff…

📰

Mac读写NTFS移动硬盘的三种实用方案:从驱动到exFAT

朋友抱着一块移动硬盘来找我:“这个盘在Windows上拷满了资料,插到你Mac上试试能不能读?”我接过硬盘插上去,系统确实认出了分区,可当我试着往盘里拖新文件夹时,Mac直接弹窗拒绝。这块盘是NTFS格式&#xff…

📰

逐行拆解one-skill-to-rule-them-all的bash脚本:ID推导、归档扫描,以及你必须防住的三种静默失败

逐行拆解one-skill-to-rule-them-all的bash脚本:ID推导、归档扫描,以及你必须防住的三种静默失败 【免费下载链接】one-skill-to-rule-them-all The meta-skill that builds and improves all your skills, including itself. Watches your work session…

📰

银河麒麟v10 SP1安装Docker:前置问题、内核参数与离线部署指南

简介:银河麒麟V10 SP1 Server上安装Docker的实操手册,面向国产化服务器环境下的运维与开发人员,专门解决官方源未收录Docker服务端软件包、直接yum安装失败的问题。资料包含一个docx格式文档,压缩包体积仅17KB,篇幅短小…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬