wxmini-security-audit

微信小程序全自动安全审计,7 Agent协作

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:wxmini-security-audit。
它的用途是:微信小程序全自动安全审计,7 Agent协作
完整的 Skill 内容见:https://321skill.com/skills/wxmini-security-audit/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

“帮我分析这个小程序 /Users/me/weapp/miniprogram”,它会自动反编译、扫描硬编码密钥和 Token、提取所有 API 端点、分析加解密逻辑,并分别从认证鉴权、数据安全、注入、越权等七大维度挖掘漏洞,最终生成一份包含主报告和详细附件的完整安全审计报告。

介绍

微信小程序安全审计往往依赖人工逐个文件翻查,效率低且容易遗漏关键风险点。本 Skill 基于 Claude Code Agent Teams,只需提供小程序目录路径,即可自动完成从反编译到生成完整安全报告的全流程,覆盖敏感信息泄露、API 接口提取、加密算法分析和漏洞挖掘四大维度。

使用非常简单:用户输入“帮我分析这个小程序 /path/to/target”后,编排器自动启动 7 个 Agent 分工协作。Phase 1 反编译并生成资产清单,Phase 1.5 用 Python 脚本做规则级预扫描,Phase 2 四个分析 Agent 并行执行(敏感信息扫描、接口关联、加密分析、漏洞分析),Phase 2.5 按用户需求触发深度定向分析,最后 Phase 3 生成双层报告(主报告聚焦关键发现 + 独立文档保留全量数据)。全程零网络请求,不生成攻击代码,安全合规。

适合安全审计人员、小程序后端开发者、测试工程师以及对小程序安全有要求的团队。无论是上线前合规检查,还是存量小程序的安全排查,都能大幅提升审计效率和准确性。

使用前需确保本地已安装 Node.js、Python 3 以及 unveilr 反编译工具。建议先在小程序测试版本上运行,熟悉报告格式后再用于正式环境。由于是纯静态分析,无法检测运行时动态行为或网络层面的漏洞,可结合抓包工具(如 Burp Suite)的结果进行关联分析。

核心特点

脚本+LLM 双层架构:Python 正则保证 100% 规则覆盖率,LLM 做智能误报过滤、风险评级和上下文关联,7 个 Agent 并行协作大幅缩短审计耗时。

注意事项

仅支持静态分析,无法检测运行时漏洞或动态行为(如网络劫持、实时数据篡改)的安全问题。

常见问题

需要安装哪些依赖?

需要 Node.js、Python 3、unveilr 反编译工具,以及 Claude Code 环境。具体依赖列表见 README 中的 prerequisites 部分。

能分析混淆或加密后的小程序吗?

可以。反编译阶段会尝试还原源码,LLM 会对混淆后的代码进行语义分析,但极高度混淆可能影响部分漏洞的识别准确率。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/wxmini-security-audit/raw/index.md 读取 wxmini-security-audit 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。