java-frontend-audit

Installation
SKILL.md

Java 前端安全类漏洞源码审计

本 skill 聚焦源码层面判断"前端安全漏洞是否成立",核心是验证用户输入在输出到 HTTP 响应(HTML/Header/Cookie/重定向)过程中的过滤与转义是否充分。构造 payload、绕 WAF 等运行时利用技术属于对应黑盒 exploit skill 范畴。

深入参考


5 类前端安全漏洞速查表

类型 典型 Sink 危险模式 严重度
XSS JSP <%= %>, th:utext, ${var?no_esc}, out.println() 用户输入未经转义直接输出到 HTML/JS 上下文 High-Medium
CSRF 状态变更 POST/PUT/DELETE 接口 csrf().disable() 或缺少 Token 校验的写操作端点 High-Medium
开放重定向 sendRedirect(), return "redirect:" + url 用户可控 URL 直接传入重定向函数 Medium
CRLF 注入 setHeader(), addHeader(), addCookie() 用户输入未过滤 \r\n 直接写入 HTTP 头 Medium-High
Session 管理 getSession(), Cookie 构造, session-timeout 登录后未重建 Session / Cookie 缺少安全属性 Medium-High
Related skills

More from wgpsec/aboutsecurity

Installs
7
GitHub Stars
1.3K
First Seen
Apr 22, 2026