sonarqube-tactics

Installation
SKILL.md

SonarQube 代码审计平台攻击

SonarQube 是 DevSecOps 体系中的核心代码质量平台,默认监听 9000 端口,出厂凭据 admin/admin 常被忽略。一旦被攻破,攻击者可直接获取全部项目源代码、已知漏洞清单和内部凭据——相当于拿到整个研发体系的安全蓝图。

⛔ 深入参考(必读)


Phase 1: 服务发现与版本识别

1.1 Nmap 扫描

# SonarQube 默认端口探测
nmap -sV -p 9000 TARGET
Installs
15
GitHub Stars
1.8K
First Seen
May 2, 2026
sonarqube-tactics — wgpsec/aboutsecurity