Token导航 LogoToken导航TokenDH.com
开发需要联网github未标认证来源可访问许可证需确认审计提醒

php-tpl-auditPHP TPL 审核

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

419

周安装

18

GitHub Stars

291

下载量

147
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:php-tpl-audit(PHP TPL 审核)
来源仓库:https://github.com/0xshe/php-code-audit-skill
仓库路径:skills/php-tpl-audit
安装命令:
npx skills add https://github.com/0xshe/php-code-audit-skill --skill php-tpl-audit
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/0xshe/php-code-audit-skill --skill php-tpl-audit

简介

用于辅助 PHP 模板引擎相关的安全审计与漏洞排查。

  • 适合检查变量渲染、包含路径和代码执行风险。
  • 可帮助 Agent 分析鉴权逻辑并生成安全复核建议。
  • 支持在 Codex、Claude、Cursor、Gemini CLI 中调用。
  • 涉及用户输入时应优先确认过滤和转义机制。php-tpl-audit 属于开发类 Skill,可作为该场景下的辅助能力补充。

SKILL.md

PHP 模板注入/SSTI 审计(php-tpl-audit)

分析 PHP 项目源码,识别模板注入(SSTI)与危险表达式执行风险:用户可控内容影响模板选择、渲染表达式解析或转为可执行代码。

分级与编号

  • 详见:shared/SEVERITY_RATING.md
  • 漏洞编号:{C/H/M/L}-TPL-{序号}

TPL Sink(必做)

模板相关渲染/执行点:

  • Twig:

- Environment->load($templateName) / createTemplate($name) / render($template) - |raw 或关闭自动转义策略(必须有证据点)

  • Laravel Blade(Illuminate/View,PHP 原生常见):

- view($templateName, $data) / View::make($templateName, $data) - Illuminate\View\Factory->make($template) / 渲染入口 $engine->render({value}) - 当模板可控时:Blade raw 输出({!!!!})与 @php 指令属于高危执行链(必须用证据点落到渲染/编译入口)

  • Smarty:

- Smarty->fetch($template) / display($template)

  • 自定义模板引擎:

- eval()preg_replace('/e')create_function 等被用于模板表达式 - call_user_func / call_user_func_array 参数来自用户输入(可能触发表达式)

可控性(必做)

必须输出:

  • 用户输入如何进入“模板名/模板片段/表达式字符串”
  • 是否存在严格的白名单模板名映射
  • 是否存在沙箱/表达式限制

tracer 触发条件(必做)

  • 模板选择/表达式构造跨多个函数或经过字符串拼接

证据引用(强制:来自 php-route-tracer)

每条模板注入/SSTI 疑似漏洞必须逐项引用 trace 输出中 ## 9) Sink Evidence Type ChecklistTPL 行对应证据要点(允许状态为待验证,但证据引用必须存在):

  1. EVID_TPL_ENGINE_RENDER_OR_PARSE_ENTRY:模板引擎渲染/表达式解析点位置证据(load/createTemplate/fetch/render 或等价入口)
  2. EVID_TPL_TEMPLATE_OR_EXPR_CONTROL:模板名或表达式是否可控证据(来自路由参数到模板构造变量的映射)
  3. EVID_TPL_EXEC_CHAIN_ENTRY:执行链入口证据(表达式求值/编译/执行:如 raw/disable escape、eval/use of call_user_func 等)

tracer 证据缺失处理(强制)

  • 若无法定位上述 1~3 任一关键证据要点:该漏洞状态只能标记为 ⚠️待验证,不得直接给出 ✅已确认可利用

报告输出

输出到:

{output_path}/vuln_audit/tpl_{timestamp}.md

条目必须包含:数据流链、可利用前置条件、可执行 PoC 框架、修复建议与搜索语句。

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

36.09%
按下载量换算53

Claude

31.4%
按下载量换算46

Cursor

19.22%
按下载量换算28

Gemini CLI

9.91%
按下载量换算15

安全审计

Gen Agent Trust Hub

通过

Socket

可疑

Snyk

通过

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。来源安全扫描存在 warning/failed 结果,不能写成本站确认安全。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills