Token导航 LogoToken导航TokenDH.com
开发需要联网github未标认证来源可访问许可证需确认审计通过

php-laravel-auditPHP Laravel 审核

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

428

周安装

18

GitHub Stars

291

下载量

150
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:php-laravel-audit(PHP Laravel 审核)
来源仓库:https://github.com/0xshe/php-code-audit-skill
仓库路径:skills/php-laravel-audit
安装命令:
npx skills add https://github.com/0xshe/php-code-audit-skill --skill php-laravel-audit
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/0xshe/php-code-audit-skill --skill php-laravel-audit

简介

用于辅助 Laravel 框架相关的安全审计与漏洞排查。

  • 适合检查路由、中间件和认证流程中的安全风险。php-laravel-audit 属于开发类 Skill,可作为该场景下的辅助能力补充。
  • 可帮助 Agent 梳理敏感配置并生成安全复核清单。
  • 支持在 Codex、Claude、Cursor、Gemini CLI 中调用。
  • 涉及密钥或用户数据时应先确认最小权限和脱敏方式。

SKILL.md

PHP Laravel 框架安全审计(php-laravel-audit)

分析 Laravel 项目源码中的“框架特效安全机制”和“常见踩坑模式”,重点覆盖:

  • 鉴权与路由保护(middleware/auth/Policies/Gates)
  • CSRF 与 token 保护(VerifyCsrfToken、except 列表、API 与 Cookie 认证差异)
  • Session 与 Cookie 安全(session_regenerate_id、cookie flags、remember 机制的风险点)
  • Eloquent mass assignment 与 request-to-model 写入缺陷(Model::create/fill/update 与 $request->all() 链)
  • Blade 模板渲染中的 raw 输出与表达式执行风险({!!!!}@php 以及未转义输出)
  • Laravel signed URL 与路由签名校验是否闭环(Signed middleware 与生成位置)

输入

用户提供:

  • source_path:Laravel 项目源码根目录 可选:
  • output_path:输出目录路径(默认 {source_path}_audit

输出目录

输出到:

{output_path}/framework_audit/
  laravel_{timestamp}.md

框架识别(必做)

必须给出你识别该项目为 Laravel 的证据点(不允许空口断言):

  • composer.json 依赖
  • 典型目录:app/routes/config/
  • 核心入口:public/index.phpbootstrap/app.php

风险类型映射(必做)

每条发现都必须写明:

  • 适用的通用类型码:AUTH / CSRF / LOGIC / XSS / CFG / SESS / FILE 等(从你的 shared/SEVERITY_RATING.md 可用类型码中选)
  • 这条 Laravel 风险为什么落到该通用类型码(用一句话解释映射逻辑)

必审清单(必做:逐项检查并输出结果)

1) 鉴权与权限保护(AUTH)

必须定位并输出以下证据:

  • 受保护路由进入点:routes/web.phproutes/api.php 中的 middleware('auth') / middleware('can') / Route::middleware([{value}])->group({value})
  • 权限逻辑:Gate:: / Policy / authorize / can / ->can({value}) 的位置证据
  • 风险判断:是否存在“已登录但无资源级归属校验”的模式(例如只判断 user 存在,不判断 owner)
  • 路由命名与资源绑定:是否存在 Route Model Binding 但未做归属校验

输出要求:

  • 若发现缺失:必须给出“缺失位置 + 可能被绕过的请求类型(GET/POST/API)+ 修复建议”
  • 若未发现:也必须输出“未发现的判定依据”(例如 except/guard 为空、敏感路由均有 middleware 等)

2) CSRF 与 token 保护(CSRF)

必须定位:

  • CSRF middleware:VerifyCsrfToken 或等价中间件
  • except 列表:哪些路由被排除
  • API 与 Cookie 认证差异:若项目对 API 使用 Cookie/session,需要确认 API 路由是否仍受 CSRF 保护

输出要求:

  • 必须覆盖“可能绕过分支”:例如仅部分方法不校验、仅某些 Content-Type 不校验、仅在 AJAX 时跳过等

3) Session 与 Cookie 安全(SESS)

必须定位:

  • 登录后会话固定防护:是否存在 session_regenerate_id 或 Laravel 对应机制证据
  • Cookie flags:HttpOnly/Secure/SameSite 的配置位置(config/session.php 或自定义中间件)
  • logout:退出是否清理 session

4) Eloquent mass assignment(LOGIC)

必须定位并输出数据流链证据:

  • request 输入获取:$request->all()$request->input({value})json_decode({value})
  • 写入模型点:Model::create({value}) / Model::update({value}) / $model->fill({value}) / ->save()
  • 模型填充策略:$fillable / $guarded 的配置位置

判定规则:

  • $request->all() 或等价输入直接进入 create/fill/update,且模型缺少针对敏感字段的 denylist(或 $fillable 过宽),则输出风险

5) Blade raw 输出(XSS)

必须定位并输出:

  • raw 输出:{!! {value}!!}@php 以及任何“跳过转义”的指令或回调
  • 用户输入来源:来自 $requestrequest()、数据库字段回填但未转义时的证据

判定规则:

  • 若 raw 输出内容存在用户可控字段,且未做 e() 或等价 escape,则输出风险映射到 XSS 或相关模板注入风险(若你项目用到模板表达式执行则映射到 TPL

6) Signed URLs 与签名校验闭环(AUTH 或 CFG)

必须定位:

  • 签名 URL 生成:URL::temporarySignedRoute / URL::signedRoute
  • 验证中间件:middleware('signed') 或等价校验机制

判定规则:

  • 若仅生成但无签名验证中间件,或验证逻辑可被绕过,输出风险映射到 AUTHCFG

可观测 PoC(必做:框架特效可观测验证框架)

至少给出以下两类其一并写清观察点:

  • 鉴权缺失/越权绕过:给出真实路由与 payload 目标(例如切换对象 id)
  • CSRF 缺失/绕过:给出真实路由与需要携带/不携带的 token 场景,并说明观察点

PoC 输出要求:

  • 必须包含真实路由(从 routes/*.php 真实可命中位置抽取)
  • 必须包含真实字段名(如 csrf 字段、或表单 action)

输出完整性检查(强制)

  • 输出包含:Laravel 识别证据点
  • CSRF/Auth/Session/Mass Assignment/Blade raw/Signed URL 六大块均有“检查结果”
  • 每条风险都有:映射类型码 + 位置证据 + 可观测验证框架 + 修复建议

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

38.7%
按下载量换算58

Claude

29.1%
按下载量换算44

Cursor

18.94%
按下载量换算28

Gemini CLI

10.88%
按下载量换算16

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills