java-audit-pipeline
Installation
SKILL.md
Java 白盒审计总方法论
白盒审计在源码层面发现漏洞,关注"代码为什么不安全"。发现漏洞后的实际利用技术(构造 payload、绕过 WAF、Gadget Chain 武器化)属于黑盒 exploit skill 范畴。Java 项目常以编译后的 .class / JAR / WAR 形式交付,需先完成反编译还原源码(详见 decompile-strategy.md)。
深入参考
- 证据合约系统与评分公式 → references/evidence-contract.md
- Java 危险函数分类速查 → references/sink-reference.md
- CFR 反编译策略 → references/decompile-strategy.md
- Semgrep / SonarQube / CodeQL / Snyk 等 SAST 工具链 → references/sast-toolchain.md