Token导航 LogoToken导航TokenDH.com
开发需要联网github未标认证来源可访问许可证需确认审计通过

php-yii-auditPHP YII 审核

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

436

周安装

18

GitHub Stars

291

下载量

143
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:php-yii-audit(PHP YII 审核)
来源仓库:https://github.com/0xshe/php-code-audit-skill
仓库路径:skills/php-yii-audit
安装命令:
npx skills add https://github.com/0xshe/php-code-audit-skill --skill php-yii-audit
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/0xshe/php-code-audit-skill --skill php-yii-audit

简介

php-yii-audit 用于 YII 框架项目的安全审计支持。

  • 适合检查框架特定配置、路由和认证机制的安全性。
  • 可用于生成针对 YII 的安全复核清单。
  • 不能将工具输出直接当作最终结论。php-yii-audit 属于开发类 Skill,可作为该场景下的辅助能力补充。
  • 涉及用户数据时应先确认脱敏方式和操作边界。

SKILL.md

PHP Yii(Yii2)框架安全审计(php-yii-audit)

分析 Yii2 项目的框架机制与配置踩坑,重点覆盖:

  • 访问控制:AccessControl filter、roles 规则、matchCallback 的使用
  • RBAC:user->can/can() 路径的鉴权完整性
  • CSRF:enableCsrfValidation 与 cookie validation
  • 输出编码:views 是否使用 Html::encodeHtmlPurifier,以及危险的原样输出
  • URL 与跳转:redirect/Url 生成是否受信任输入控制
  • 入参过滤:rules()safeAttributes()、场景(scenario)是否导致 Mass Assignment

输入

用户提供:

  • source_path:Yii 项目根目录 可选:
  • output_path:输出目录路径(默认 {source_path}_audit

输出目录

输出到:

{output_path}/framework_audit/
  yii_{timestamp}.md

框架识别(必做)

必须给出 Yii 识别证据点(不允许空口断言):

  • 依赖证据:composer.json 包含 yiisoft/yii2 或相关组件
  • 入口证据:web/index.phpyii 入口脚本
  • 应用目录:controllers/models/views/

风险类型映射(必做)

每条发现都必须写明:

  • 通用类型码:AUTH / CSRF / XSS / CFG / LOGIC
  • 映射原因

必审清单(必做:逐项检查并输出结果)

1) AccessControl 鉴权规则正确性(AUTH)

必须定位并输出:

  • behaviors() 中的 AccessControl 配置:rulesrolesmatchCallback 与 action 覆盖范围
  • 是否存在只依赖 matchCallback 的宽松模式
  • 是否有自定义认证逻辑但未落到统一 filter

判定规则:

  • 有路径能绕过 AccessControl 或 rules 过宽,则输出 AUTH 风险

2) RBAC/权限校验完整性(AUTH/LOGIC)

必须定位并输出:

  • 控制器/服务层的 user->can({value})can() 或等价权限判断
  • 对象归属校验:是否同时验证 owner_id/user_id 或资源的归属关系

判定规则:

  • 若仅判断“用户有权限类型”,但未校验对象归属,输出 AUTH 或 LOGIC 风险

3) CSRF(CSRF)

必须定位并输出:

  • enableCsrfValidation 与 cookie validation 设置
  • token 接收字段与验证失败处理方式(是否早退)

4) 输出编码与 XSS(XSS)

必须定位并输出:

  • views 中是否存在原样输出:Html::encode 被绕过的情况、或使用 raw 类机制
  • 模板中是否将用户输入直接拼接到 HTML 属性/JS/URL 中

5) 输入过滤与 Mass Assignment(LOGIC)

必须定位并输出:

  • 模型 rules()safeAttributes()scenarios() 的配置
  • 是否存在 load($request->post()) 后直接保存,而敏感字段未被禁止

可观测 PoC(必做:框架特效可观测验证框架)

至少给出以下两类其一并写清观察点:

  • AUTH:对疑似受保护 action,用低权限用户请求,观察响应差异或业务副作用
  • CSRF:对疑似受保护的状态变更 POST 请求,缺失 CSRF token,观察错误与是否仍成功执行

PoC 输出要求:

  • 必须包含 controller/action 路由与参数字段
  • 必须说明你要观察的 HTTP 状态码与业务结果

输出完整性检查(强制)

  • 输出包含:AccessControl/RBAC/CSRF/输出编码/Input filtering 检查结果
  • 每条风险都有:映射类型码 + 位置证据 + 可观测验证框架 + 修复建议

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

31.88%
按下载量换算46

Claude

30.76%
按下载量换算44

Cursor

18.72%
按下载量换算27

Gemini CLI

9.81%
按下载量换算14

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills