Token导航 LogoToken导航TokenDH.com
开发只读github未标认证来源可访问许可证需确认审计通过

php-vuln-scannerPHP vuln scanner 命令行

Agent Skill

php-vuln-scanner 用于处理 GitHub 仓库、Issue、Pull Request 和代码协作信息,适合在 Codex、Claude、Cursor、Gemini CLI 中需要围绕仓库状态、代码变更或协作事项进行整理时使用。可结合来源仓库、安装命令和原始 README 继续核验具体用法。安装前建议确认权限范围、维护状态,以及是否会触发联网、命令执行或文件读写。

总安装

441

周安装

18

GitHub Stars

291

下载量

143
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:php-vuln-scanner(PHP vuln scanner 命令行)
来源仓库:https://github.com/0xshe/php-code-audit-skill
仓库路径:skills/php-vuln-scanner
安装命令:
npx skills add https://github.com/0xshe/php-code-audit-skill --skill php-vuln-scanner
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/0xshe/php-code-audit-skill --skill php-vuln-scanner

简介

php-vuln-scanner 用于 PHP 代码漏洞扫描和命令行安全检查。

  • 适用于 Codex、Claude、Cursor、Gemini CLI 中的安全审计场景。
  • 可协助识别常见安全风险,但输出不能直接作为最终结论。
  • 安装前应核实仓库维护状态及是否涉及敏感数据读写。
  • 建议结合项目实际情况验证扫描规则和权限边界。

SKILL.md

PHP 依赖漏洞扫描器(php-vuln-scanner)

扫描 PHP 项目的 Composer 依赖,识别已知安全漏洞(CVE/Advisory),并给出与路由/入口的关联推断框架。

输入

  • source_path:源码根目录

支持目标:

  • composer.json
  • composer.lock
  • 目录递归(在多个子模块下找 composer.lock)

规则与输出

  • 规则匹配:使用内置/外部规则集(例如 references/php-vulnerability.yaml,如存在则优先)
  • 输出到:
{output_path}/vuln_report/
  {project_name}_composer_vuln_report_{timestamp}.md

扫描流程(必做)

交叉验证建议:若项目环境中可执行 composer audit,建议将其输出与本 skill 的规则匹配结果交叉比对,以提升 CVE 覆盖率。composer audit 使用 Packagist 实时 advisory 数据库,可补充本 skill 内置规则集可能存在的时效性盲区。两者取并集作为最终漏洞清单。
  1. 依赖枚举

- 解析 composer.lock 获取 package 名称与版本 - 处理多模块时按模块分组输出

  1. 漏洞匹配

- 针对已知 CVE 规则匹配影响版本区间

  1. 触发点分析(框架)

- 识别已知高危组件可能进入的功能域:路由入口、序列化/模板、上传/下载、鉴权链 - 建议使用 php-route-mapper 输出路由后做“受影响路由推断”

  1. 组件->路由关联推断(必做,缺失则无法驱动流水线)

- 输入依赖:读取 routes_{timestamp}.mdparams_{timestamp}.md(与 shared/IO_PATH_CONVENTION.md 一致;独立落盘时常为 route_mapping/ 下同名文件;流水线合并时读总报告等价章节) - 证据优先级: 1. 代码中直接引用该组件的类/函数(例如 use Vendor\\Pkg\\{value}new {value}Vendor\\{value}::) 2. 通过模板/序列化/上传/网络相关的“已知接入点”识别该组件所在功能域(再反查路由) 3. 仅基于命名推断属于兜底:必须标注为 ⚠️待验证 - 对每个漏洞组件输出: - 组件的代码引用位置(文件路径 + 函数/类名,若无行号则写“待定位”但仍给出文件路径) - 组件可能触发的 sink 功能域(SQL/TPL/DESER/FILE/UPLOAD/SSRF/XSS/AUTH 等) - 推断受影响路由/入口(必须逐条列出路由条目,禁止省略;每条必须同时给出 route_id 与路由字符串,确保可直接回填给 php-route-tracer

输出报告结构(强制)

# {project_name} - Composer 组件漏洞扫描报告
生成时间: {timestamp}
分析路径: {source_path}

## 风险统计
(按 Critical/High/Medium/Low 分类,不得省略)

## 漏洞详情(逐条列出)
=== [CVE-xxxx-xxxx] {组件} {版本} ===
- 影响版本:
- 当前版本:
- 严重等级:
- 可能触发点(推断框架):
- 代码引用位置(证据):
  - 文件: path/to/xxx.php
  - 证据: 函数/类/调用片段(必须给出最小可定位片段)
- 受影响路由/入口(结合 route-mapper,给出“推断理由”):
- 路由清单(逐条列出,禁止省略):(必须同时给出 `route_id` 与路由字符串)
- 推断理由(必须明确是 1/2/3 优先级哪种证据方式)
- 修复建议:

关键组件触发点矩阵(强制:用于驱动流水线阶段 3)

| 组件 | 规则/影响等级 | 对应 sink 功能域 | 受影响路由/入口数量 | 受影响路由/入口(逐条列出) | 证据等级(直接引用/功能域/待验证) |

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

35.91%
按下载量换算51

Claude

28.1%
按下载量换算40

Cursor

18.61%
按下载量换算27

Gemini CLI

8.87%
按下载量换算13

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

只读

该 Skill 主要提供规则、说明或参考内容,本身偏只读;真正读写文件、联网或执行命令仍取决于宿主 Agent 的任务。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills