java-sql-audit
Installation
SKILL.md
Java SQL 注入漏洞审计工具
扫描 Java Web 项目源码,定位所有 SQL 执行入口,检测 SQL 注入漏洞。
审计边界(本技能仅检测以下内容,不得超出此范围):
- ✅ SQL 注入漏洞(参数拼接、动态 SQL、ORDER BY 注入等)
- ✅ 参数化查询缺失
- ❌ 不包括:代码质量问题、架构安全问题、其他漏洞类型(XSS/SSRF/命令注入等)
漏洞分级标准
- 漏洞编号格式:
{C/H/M/L}-SQL-{序号} - 严重等级 = f(可达性 R, 影响范围 I, 利用复杂度 C)
- Score = R × 0.40 + I × 0.35 + C × 0.25,映射 CVSS 3.1