supply-chain-audit
Installation
SKILL.md
供应链安全审计方法论
供应链攻击不需要突破目标的代码——只需要目标依赖的某个组件有漏洞或被投毒。
⛔ 深入参考(必读)
- 子域名接管、CDN/SRI 安全、第三方脚本风险、退役组件、风险评估矩阵 → references/supply-chain-deep.md
- 主动供应链攻击:Dependency Confusion、镜像投毒、CI/CD 注入、构建环境密钥窃取 → references/supply-chain-attack.md
Phase 1: 组件发现
前端 JS 库识别
katana -u http://target -silent -d 2
从 HTML/JS 提取:<script src="...jquery-3.6.0.min.js"> → jQuery 3.6.0