src-hunter-skill

为SRC、众测和漏洞赏金设计的自动化漏洞挖掘技能

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:src-hunter-skill。
它的用途是:为SRC、众测和漏洞赏金设计的自动化漏洞挖掘技能
完整的 Skill 内容见:https://321skill.com/skills/src-hunter-skill/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

“/src-hunter example.com”,它会首先确认测试范围,然后自动进行子域名枚举、端口扫描等信息收集,接着根据发现的资产类型调用相应的攻击剧本(如XSS、SQLi)进行测试,并最终协助整理漏洞报告。

介绍

src-hunter 是一个专为安全研究人员设计的 Claude Code skill,旨在自动化漏洞挖掘流程。它解决了在渗透测试、众测和漏洞赏金活动中,需要手动重复信息收集、资产枚举和漏洞测试的繁琐问题。

使用方式非常简单,用户只需提供一个目标(如域名或URL),skill便会按照预设的“接收目标→侦察→枚举→漏洞挖掘→报告”五阶段流程自动推进。它内置了丰富的知识库和攻击剧本,指导用户进行每一步操作。

该skill非常适合从事安全研究、渗透测试、漏洞赏金活动的安全工程师和研究人员。对于希望系统化学习或实践黑盒漏洞挖掘的高校学生和初级安全从业者,它也是一个极佳的学习和辅助工具。

使用建议:请务必仔细阅读并遵守skill中列出的“红线”和注意事项,确保所有测试行为均在授权和合规范围内进行。建议在本地或授权的测试环境中先行熟悉流程,再应用于实际项目。

核心特点

与普通漏洞扫描工具不同,它内置了从HackerOne、WooYun等公开来源整理的19类攻击剧本、305个结构化Payload及大量真实案例数据,并集成了MCP工具链,能将测试动作、证据留存和报告输出串联成自动化工作流。

注意事项

不适合完全不了解安全测试基础概念的新手直接用于生产环境,也不适用于需要高度定制化或源码审计的场景。

常见问题

这个skill能绕过WAF吗?

内置了263个WAF/EDR绕过步骤和变体,并提供相关测试思路,但能否成功取决于具体目标环境。

需要自己准备工具吗?

核心流程和知识库已内置,但部分高级功能(如浏览器自动化、JS Hook)需要集成并运行独立的MCP服务器(如jshookmcp)。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/src-hunter-skill/raw/index.md 读取 src-hunter-skill 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。