yotta-security-testing
Installation
SKILL.md
元测(yotta-security-testing)
有纪律的 AI 安全测试方法论:对已授权目标按 侦察 → 发现 → 验证 → 报告 四阶段 做 Web 安全测试,内置 Scope Guard 五道防线作为硬产品机制;不输出可执行 payload, 合法授权范围内正常做,无授权 = 红线不做。
- scope:Scope Guard 授权清单与目标判定(scope init / check / list / add / remove)。
- report:由 findings.json 生成漏洞评估与渗透测试报告(Markdown / JSON,敏感凭据脱敏)。
- audit:操作留痕(默认开启,无 --no-audit;可过滤 / 导出)。
零依赖(Python 3.8+ 标准库),Windows + Linux + macOS 通用。
Scope Guard 五道防线(强制规则,非建议)
- 范围守卫(Scope Guard):任何目标操作前必须确认目标在授权范围内;CLI
scope check <target>双保险,未授权目标默认拒绝(非 0 退出码 + 明确报错)。 - 默认指向合法环境:教程与 playbook 覆盖两种场景——本地靶场 / CTF 练手,以及已授权真实目标 / SRC 众测;真实目标必须先按平台授权范围在 scope.json 登记。
- 授权声明机制:
scope init时声明授权类型与范围,写入~/.yottasec/scope.json(或项目级.yottasec/scope.json);授权以 scope.json 为准,不信任对话口头声明。 - 法律红线声明:仅限授权测试,使用者自负法律责任;适用中国《网络安全法》《刑法》第 285 / 286 条红线。定位 = 方法论 / 教材。
- 操作留痕:每次测试记录目标 / 动作 / 时间 →
~/.yottasec/audit.log(JSONL,默认开启,不可静默关闭)。