Token导航 LogoToken导航TokenDH.com
开发需要联网github未标认证来源可访问许可证需确认审计通过

php-thinkphp-auditPHP thinkphp 审核

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

517

周安装

22

GitHub Stars

291

下载量

181
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:php-thinkphp-audit(PHP thinkphp 审核)
来源仓库:https://github.com/0xshe/php-code-audit-skill
仓库路径:skills/php-thinkphp-audit
安装命令:
npx skills add https://github.com/0xshe/php-code-audit-skill --skill php-thinkphp-audit
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/0xshe/php-code-audit-skill --skill php-thinkphp-audit

简介

用于辅助 ThinkPHP 框架相关的安全审计与漏洞检测。

  • 适合检查路由、模型和验证规则中的安全风险。php-thinkphp-audit 属于开发类 Skill,可作为该场景下的辅助能力补充。
  • 可帮助 Agent 梳理敏感配置并生成安全复核清单。
  • 支持在 Codex、Claude、Cursor、Gemini CLI 中安装使用。
  • 涉及用户数据时应优先确认最小权限和脱敏方式。

SKILL.md

PHP ThinkPHP 框架安全审计(php-thinkphp-audit)

分析 ThinkPHP 项目源码中的“框架特效安全机制”和典型踩坑模式,重点覆盖:

  • 鉴权/权限控制(auth 模块、控制器/中间件 gate)
  • CSRF token 机制与跳过路径
  • ThinkPHP 模板引擎的自动转义与 raw 输出风险
  • ORM/Model 层写入链路导致的 Mass Assignment(allowField/场景校验)
  • 数据库原生表达式/原始 SQL 注入入口(映射到通用 SQL 类风险)
  • debug/异常输出与安全配置开关(映射到 CFG)

输入

用户提供:

  • source_path:ThinkPHP 项目根目录 可选:
  • output_path:输出目录路径(默认 {source_path}_audit

输出目录

输出到:

{output_path}/framework_audit/
  thinkphp_{timestamp}.md

框架识别(必做)

必须给出证据点证明识别为 ThinkPHP:

  • 依赖证据:composer.jsontopthink/think-*thinkphp/think-* 相关依赖
  • 入口证据:public/index.php 或等价前端入口
  • 配置证据:config/ 目录存在 ThinkPHP 配置文件(如 app.phpdatabase.phpmiddleware.php 等,按项目实际)
  • 运行目录证据:runtime/ 目录结构(若存在)

风险类型映射(必做)

每条发现都必须写明:

  • 通用类型码:AUTH / CSRF / XSS / TPL / LOGIC / CFG / SESS / SQL 等(从你的统一类型码里选)
  • 映射原因:为什么落到该类型码(用一句话解释映射逻辑)

必审清单(必做:逐项检查并输出结果)

1) 鉴权与权限控制(AUTH)

必须定位并输出:

  • 鉴权入口:控制器中间件/过滤器、基类 Controller/Behavior、路由层权限中间件
  • auth 模块使用:是否使用 ThinkPHP 的 auth 相关能力(如 Auth/RBAC/角色权限校验函数或等价封装)
  • 权限校验的参数来源:资源 ID/用户 ID 来自哪里(路由参数/请求 body/会话),以及是否做归属校验

判定规则:

  • 发现“只判断登录态但缺少资源归属/角色细分”则输出 AUTH 风险
  • 发现“权限校验在某些分支缺失/异常后绕过”则输出 AUTH 或 LOGIC 风险

2) CSRF 防护(CSRF)

必须定位并输出:

  • CSRF token 的启用位置:配置项/中间件/表单生成逻辑
  • token 的接收字段:来自 body/header 的哪个字段(按项目实际)
  • token 校验逻辑:校验函数/中间件入口与失败处理(是否 return/throw 并阻断状态变更)
  • 跳过规则:哪些路由、哪些请求方法或哪些场景跳过 CSRF 校验

判定规则:

  • 存在跳过规则但覆盖到了状态变更接口 => CSRF 风险
  • token 校验失败但仍继续执行业务(例如异常被吞掉)=> CSRF 风险

3) 模板引擎转义与 raw 输出(XSS/TPL)

必须定位并输出:

  • 模板自动转义策略:模板语法是否默认转义、是否全局关闭
  • raw 输出/跳过转义语法:例如模板中存在 raw/|raw 或等价机制(按项目实际模板引擎版本与用法)
  • 用户输入进入模板变量:变量从哪里来(request/session/db),以及是否被直接拼到 HTML/JS/属性上下文

判定规则:

  • 若 raw 输出变量可控且未转义 => 映射到 XSS 或 TPL(若涉及表达式/执行链)

4) ORM 写入链路(LOGIC:Mass Assignment)

必须定位并输出:

  • 输入获取:是否把 request->param() / request->all() / $this->request->post() / 等价结构整体传入模型写入
  • 模型写入点:Model::create/save/update$model->save($data)、批量赋值行为
  • 允许字段策略:是否配置 allowField/field/场景(scenario)或等价白名单机制

判定规则:

  • 输入整体写入且模型缺少敏感字段 deny/allow 约束 => LOGIC 风险
  • 存在允许字段白名单但仍包含高风险字段 => LOGIC 风险

5) 数据库原生表达式/原始 SQL 风险(SQL)

必须定位并输出:

  • 原生 SQL 入口:Db::query($sql)Db::execute($sql)whereRaworderRawbuildExpression 等(按项目实际)
  • 用户输入进入原生表达式的证据:拼接、模板替换、字符串拼装点
  • 是否存在参数化/绑定策略:->bind/placeholder/prepare 等(按项目实际)

判定规则:

  • 用户输入进入字符串拼接的原生 SQL 表达式 => SQL 风险

6) 安全配置与调试暴露(CFG/SESS)

必须定位并输出:

  • debug/异常输出:app_debugtrace、错误页输出策略、日志级别(按项目实际)
  • cookie/session 安全参数:若项目配置文件可见(HttpOnly/Secure/SameSite 等),输出 SESS/CFG 风险映射

判定规则:

  • 生产 debug 开启/堆栈回显 => CFG 风险

可观测 PoC(必做:框架特效可观测验证框架)

至少给出以下两类之一并写清观察点:

  • AUTH:使用低权限用户请求疑似受保护 action,观察是否成功访问/是否发生业务副作用
  • CSRF:对状态变更路由构造缺失或错误 CSRF token 的请求,观察是否返回阻断与业务是否仍执行

PoC 输出要求:

  • 必须包含真实路由/控制器 action(从你的路由映射或代码入口证据中抽取)
  • 必须包含 token 字段名/校验所需字段(按项目实际字段名输出)
  • 必须说明观察点(HTTP 状态码、响应内容特征、业务副作用是否发生)

输出完整性检查(强制)

  • 输出包含:ThinkPHP 识别证据 + AUTH/CSRF/模板输出/ORM 写入/数据库原生入口/调试配置 六大块检查结果
  • 每条风险都有:映射类型码 + 位置证据 + 可观测验证框架 + 修复建议

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

37.53%
按下载量换算68

Claude

29.89%
按下载量换算54

Cursor

17.24%
按下载量换算31

Gemini CLI

8.89%
按下载量换算16

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills