ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

oh-my-openagent 安全研究技能(Security Research)实战指南:基于 Team Mode 的并行漏洞可利用性审计

oh-my-openagent 安全研究技能(Security Research)实战指南:基于 Team Mode 的并行漏洞可利用性审计 oh-my-openagent 安全研究技能Security Research实战指南基于 Team Mode 的并行漏洞可利用性审计【免费下载链接】oh-my-openagentOmO: Just type mass ulw keyword with your prompt. Now you are the master of graph engineering.项目地址: https://gitcode.com/gh_mirrors/oh/oh-my-openagent导读本文详解 oh-my-openagent 内置的security-research技能SKILL.md它是一套以团队模式Team Mode驱动的并行安全审计流程由 3 名漏洞猎手vulnerability hunters与 2 名 PoC 工程师组成临时审计团队把泛泛的安全担忧与真实可利用的漏洞区分开最终输出带攻击路径、CWE 分类、可利用性与影响评分的审计报告。读完本文你将掌握该技能的硬性前置条件、五成员团队的搭建方式、四阶段并行审计工作流以及如何在当前仓库中定位它的注册代码与测试验证从而在你的代码审查、发布前安全检查和威胁建模中直接复用它。技能定位它解决什么问题security-research是 oh-my-openagent 在skills-loader-core包中内置的 Team Mode 技能之一。从其注册源码security-research.ts可以看到它的触发词覆盖英文与韩文security-research、security research、security review、vulnerability audit、exploitability audit、보안 리뷰、취약점 감사并可通过/security-research斜杠命令调用。它的核心主张是用可利用性exploitability校准严重性severity而不是靠直觉或模式匹配给漏洞打标签。技能文档开篇即点明目标运行一次并行安全审计把真实可利用的问题与泛泛的担忧分离。这也正是它与普通的security-review类技能的关键差异——后者在仓库中被实现为前者的运行时别名见 security-review.tssecurityReviewSkill.template直接复用securityResearchSkill.template描述前缀为Alias for security-research and /security-review。硬性前置条件Hard Preconditions技能开始前必须先验证三件事缺一不可team_*工具必须可用。这些工具由 Team Mode 注册而 Team Mode 默认关闭。如果工具不可用技能会直接停下来并提示用户security-research requires team-mode. Set team_mode.enabled: true in your .omo/omo.jsonc config, restart opencode, then retry.这一约束与 Team Mode 的实现一致Team Mode 技能的模板说明team-mode.ts明确指出team_*工具仅在team_mode.enabledtrue时全局注册并按团队角色做访问门控access-gated在技能装配层skills.ts中teamModeSkill也仅在teamModeEnabled为真且未被禁用时才被加入内置技能列表。必须处于主会话main session而不是后台子代理background subagent中运行。必须有具体目标仓库、diff 范围、PR、发布候选版本release candidate、路径清单或威胁面threat surface。如果用户没有给出目标技能会退化为对当前仓库 当前分支相对上游/合并基merge base的 diff进行审计若连 diff 都不存在则审计工作区working tree中安全敏感的表面。严重性判定标准Severity Standard技能把评分框架外部锚定到四套业界标准CWEcwe.mitre.org用于根因弱点root-cause weakness分类CWE 分类与严重性评分必须分开看待OWASP WSTGOWASP Web Security Testing Guide测试方法论的参照OWASP ASVSApplication Security Verification Standard控制项验证的参照CVSS v4.0FIRST CVSS v4.0 规范文档可利用性与影响评分的参照。评分规则非常强硬没有攻击路径attack path就没有严重性No severity without an attack path没有具体利用前置条件exploit preconditions和影响impact就没有 critical/high 结论CWE 类别与严重性等级分离——先分类、再定级优先给出小体积、可复现的 PoC而不是理论化描述严禁对真实服务或第三方系统执行破坏性利用当真实执行不安全时改用本地 fixtures、玩具 payload、dry run 或静态证明。团队名册与 team_create 调用技能要求创建一次 Team Mode 运行包含 5 名成员MemberKindCategoryRolesurface-huntercategorydeep测绘入口点、信任边界与可达的攻击面auth-data-huntercategoryultrabrain猎取认证、授权、数据隔离、注入与密钥处理缺陷runtime-supply-huntercategoryunspecified-high猎取文件系统、子进程、归档、依赖、钩子、MCP 与配置风险poc-engineer-acategoryunspecified-high为最强的候选发现构建最小 PoCpoc-engineer-bcategorydeep独立复现、证伪或降级候选发现调用方式为team_create 内联规格inline_spec每个成员通过kind: category声明并携带职责导向的prompt。完整调用示例见 SKILL.md其结构与 Team Mode 技能模板中team_create({ inline_spec: ... })的用法一致team-mode.ts 中说明内联规格可直接传给team_create省略kind时category隐含kind: category。角色分工要点surface-hunter只测绘攻击面入口点、信任边界、攻击者可控输入、数据汇点、权限跃迁、敏感资产返回证据时必须带文件路径和确切函数除非能点名攻击路径否则不分配严重性auth-data-hunter从攻击者能力 → 影响推理只返回具备具体利用前置条件、CWE 候选与验证步骤的发现runtime-supply-hunter聚焦供应链与运行时风险路径穿越、命令注入、不安全下载、权限边界、依赖/钩子/MCP 假设必须引用用到的文件路径与命令poc-engineer-a只做最小安全 PoC用玩具输入与本地执行证明或否定可利用性不扩展范围报告精确的复现步骤与预期输出poc-engineer-b独立复现并尝试证伪凡是无法给出可用路径的一律降级若 PoC 不安全设计安全的静态/干跑证明并说明限制。如果某个 category 不可用只允许一次降级重试——将该 category 替换为unspecified-high且团队人数不得低于 5 人。四阶段审计工作流Phase 0范围与基线Scope and Baseline收集以下信息作为后续所有工作的基线目标范围与审计原因变更评审场景下的分支、base ref、diff 与变更文件列表全仓库审计场景下的安全敏感目录与文件已存在的、可覆盖相关表面的测试与命令用户声明的约束例如禁止网络调用、禁止破坏性测试。在分配任务前优先使用rg、git diff、git log、LSP 与既有测试来建立认知。Phase 1独立猎手通道Independent Hunter Pass向 3 名猎手各发一份统一 prompt包含目标摘要、上下文diff、文件清单、安全敏感路径、已知约束与任务要求。每个候选发现必须包含标题、受影响文件/函数、攻击者能力、攻击路径、影响、CWE 候选、确切证据、安全验证思路。同时明确要求拒绝泛泛的加固建议generic hardening advice只返回有合理路径的候选然后等待全部猎手返回。Phase 2PoC 通道PoC Pass去重猎手候选后把最强的候选同时交给两名 PoC 工程师。每人必须返回四件事结论Reproduced / Falsified / Unsafe-to-run三选一确切的命令、fixtures 或静态证明观察到的输出或失败原因基于可利用性与影响的严重性建议以及未复现时的降级理由。Phase 3交叉复核Cross-Check把 PoC 结果发回全部 5 名成员让每个人都回答四个问题哪些发现能存活哪些应该降级或移除最小且具体的修复是什么什么样的回归测试能防止复发Phase 4最终报告Final Report按技能文档给出的固定模板输出 Markdown 报告SKILL.md包含VerdictPASS / PASS WITH FINDINGS / BLOCK、Scope、Findings 表格Severity / Title / CWE / Exploitability / Impact / PoC / Fix、每个发现的详情证据、攻击路径、PoC、严重性依据、最小修复、回归检查、被降级或拒绝的候选清单、以及残余风险未测试什么、为什么。输出规则Output Rules以结论verdict开头不把阻塞性问题埋在深处不把推测性发现当作漏洞上报除非实际计算了指标否则不得声称 CVSS 精度每个存活发现必须带确切文件路径与命令若 PoC 后无任何发现存活就直说并列出残余风险。仓库内的源码佐证与验证security-research在仓库中的实现链条清晰可循技能定义security-research.ts 以import ... with { type: text }的方式把 SKILL.md 作为模板直接内联进BuiltinSkilldescription同时充当触发词清单装配入口skills.ts 将securityResearchSkill与frontendSkill、gitMasterSkill、securityReviewSkill、visualQaSkill等并列加入默认内置技能列表默认即启用且不受teamModeEnabled开关影响它依赖的是运行时team_*工具而非团队技能本身运行时别名security-review.ts 表明/security-review只是/security-research的别名模板完全一致测试验证skills.test.ts 中的两个用例分别断言security-research技能结构正确description 含 security research、security-review是它的运行时别名description 含 Alias for security-research 且两者 template 相同配置与禁用runtime-skill-config.tsruntime-skill-config.ts中includeResearch !disabledSkills.has(security-research)表明可通过禁用集关闭该技能在 omo-opencode 的 agent 名称 schemaagent-names.ts中也注册了security-research名称。由此可以推断该技能与team-mode、git-master、dev-browser等同属文档型内置技能体系SKILL.md 既是给模型的行为说明书也是技能注册时直接内联的模板内容测试则保证注册结构与别名关系不漂移。适用前提与限制该技能强依赖 Team Mode 运行时必须先在.omo/omo.jsonc中设置team_mode.enabled: true并重启 opencodeteam_create/team_send_message/team_task_*/team_status等工具才会注册团队工具清单与生命周期、关闭契约详见 team-mode.ts团队上限为 8 名成员、4 个并行 worker单条消息 32KB未读信箱 256KB团队是**临时ephemeral**的任务全部到达终态completed/failed后应由 lead 在同一轮执行关闭序列team_shutdown_request→team_approve_shutdown→team_delete该技能适用于本地代码审计场景不适用于对线上系统做真实渗透测试——所有 PoC 必须落在本地 fixtures、玩具输入或静态/干跑证明的边界内。掌握这套流程后你可以在发布前安全检查、PR 评审、威胁模型验证等场景中用 5 个并行角色的分工把看起来可疑收敛为可复现、可修复、有攻击路径的高置信度结论并输出一份结构统一、可直接进入工单系统的审计报告。【免费下载链接】oh-my-openagentOmO: Just type mass ulw keyword with your prompt. Now you are the master of graph engineering.项目地址: https://gitcode.com/gh_mirrors/oh/oh-my-openagent创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表