本文件面向 AI 编码工具(Trae / Cursor / Claude Code / Codex 等会自动读取 AGENTS.md 的工具)。 人类读者请从 README.md 进入。
个人 Web 安全知识库,三层结构:
vul/— 原理层:漏洞边界、成因、上下文exp/— 利用层:payload、绕过、利用链、工具penetration/— 流程层:从信息收集到后渗透的完整流程
内容以中文为主,工具名 / 协议 / 术语保留英文原文。
AI-WIKI.md— 主题映射表(别名 / 检索关键词 / 优先文档)+ 渗透阶段映射exp/EXP-Vul-Index.md— 1day 组件漏洞速查表(指纹 → 组件 → 代表漏洞 → 利用入口)AI-MAP.json— 机器可读全量文档清单(path / title / desc / keywords)penetration/README.md— 渗透目录的阶段式索引- 按映射定位到单篇文档后再精读,不要盲目遍历所有文件
- 命名:
EXP-*.md(漏洞利用)、PEN-*.md(渗透流程)、VUL-*.md(漏洞原理) - frontmatter:整理文档时在头部补充
title / aliases / category / status / updated五字段(格式参考任一速查矩阵入口文档),覆盖率由自检脚本统计 - 正文结构:概述 → 成立条件/前置准备 → 利用方式/操作步骤 → 注意事项 → Reference
- 检索时注意别名:同一漏洞可能有中文名(请求伪造)、英文缩写(CSRF)、场景名(登录 CSRF),优先查 AI-WIKI 主题映射表再下结论
回答本仓库相关知识时,按以下顺序组织输出:
- 一句话结论
- 成立条件
- 排查点 / 观察点
- 利用思路或操作步骤
- 防御要点
- 对应文档路径(使用相对路径,便于跳转)
- 新增文档 → 同步更新
AI-MAP.json、对应目录的 README、AI-WIKI.md主题映射 - 新增组件 / 重大 nday → 同步更新
exp/EXP-Vul-Index.md对应分类(重大 nday 置顶到分类首行) - 废弃工具用
~删除线~标注并注明原因,不要直接删除(保留历史价值) - 涉及 CVE / 版本 / 浏览器行为的内容,标注整理时间(如"2026-07 整理");过时内容补"已过时"说明而不是删除
- 改动索引或新增文档后,运行
python scripts/check-consistency.py自检(CI 也会自动跑)
- 部分工具条目为历史资料(如 SSTap、菜刀、Venom,已标注"停止更新"),不代表当前推荐
- 外链可能失效,冲突时以本地文档为准
- 笔记记录时间为整理时点,涉及 CVE / 浏览器行为的内容可能随版本变化