php-frontend-audit

Installation
SKILL.md

PHP 前端交互类漏洞源码审计

本 skill 聚焦源码层面判断"前端安全漏洞是否成立",核心是验证用户可控数据在 HTTP 响应中的输出是否安全。构造 payload、绕 WAF 等运行时利用技术属于对应黑盒 exploit skill 范畴。

深入参考


5 类前端漏洞速查表

类型 典型 Sink 触发条件 严重度
XSS (反射/存储/DOM) echo, print, 模板输出 {!! !!} 用户输入未转义输出到 HTML 上下文 High-Critical
CSRF 状态变更表单/API 缺少 Token 校验且无 SameSite 保护 Medium-High
开放重定向 header("Location:"), 框架 redirect() 重定向目标 URL 用户完全可控 Medium
CRLF 注入 header(), setcookie() 用户输入含 \r\n 进入 HTTP 响应头 Medium-High
会话安全 session_start(), setcookie() session 固定/Cookie 属性缺失 Medium-High
Related skills

More from wgpsec/aboutsecurity

Installs
6
GitHub Stars
1.3K
First Seen
Apr 22, 2026