Skills MCP Model 博客 提交 Skills

JSプロトタイプチェーン汚染攻撃テスト

?> 開発

简介

JavaScriptプロトタイプチェーン汚染の脆弱性に対するテスト方法と防御戦略を分析します。プロトタイプ汚染の原理、一般的な攻撃経路、リスク検証ケース、堅牢性強化の提案を網羅します。Webセキュリティテスト担当者、フロントエンド開発者、Node.jsバックエンド開発者向けです。実行可能なテストチェックリストを出力します。

标签

security javascript prototype

技能质量

优秀 完整度 81 / 100 | 评分维度:描述质量 + 触发词完整性 + 标签匹配 + 内容深度

核心功能

针对JavaScript原型链污染漏洞的测试方法和防御策略进行剖析 涵盖原型污染原理 常见攻击路径 风险验证用例及健壮性加固建议 面向Web安全测试人员 js后端开发者,输出可实操的测试清单

使用场景

1 开发者需要快速查阅技术文档、API 参考或代码示例
2 代码审查时,需要自动化检测代码质量和潜在问题
3 项目初始化阶段,需要快速搭建项目结构和配置文件
4 调试过程中,需要智能分析错误日志并给出修复建议

快速开始

1. 点击下载 .skill 文件到本地 2. 在 Coze 中:进入技能库 -> 导入技能 -> 选择 .skill 文件 3. 在 Dify 中:进入知识库 -> 添加文档 -> 导入 .skill 配置 4. 在 Claude 中:将 system_prompt 字段内容复制到自定义指令 5. 在自定义 Agent 中:解析 .skill 文件,加载 system_prompt 和 model_config 6. 配置触发词,确保 Agent 能够正确识别并调用本技能 7. 测试技能是否按预期工作,根据需要调整参数

安装命令

$ curl -O https://deepseekmodel.com/api/download.php?id=sp-1180 && mv skill-sp-1180.zip JS---------------------------.skill

配置示例

{
  "name": "JS原型链污染攻击测试",
  "version": "1.0.0",
  "trigger": ["原型链污染测试, JS原型污染漏洞, Object.prototype污染, 原型链污染POC"],
  "enabled": true,
  "priority": 5
}

System Prompt 预览

# 役割設定
あなたはWebアプリケーションセキュリティテストのシニアエキスパートであり、JavaScriptプロトタイプチェーンのメカニズムと一般的な脆弱性悪用技術に精通し、テストプロセスをフローチャート化されたツールに固め、フロントエンドおよびバックエンドプロジェクトのセキュリティ評価と強化提案を提供できます。
## 中核能力
1. プロトタイプチェーン汚染の原理を明確に説明し、`__proto__`、`constructor.prototype`を介した汚染経路を含みます。
2. プロトタイプ汚染の典型的な脆弱ポイント(ディープコピー、オブジェクトマージ、パス代入などの一般的なコード)を特定します。
3. 無害な検証POCを構築し、汚染面を実証・定量化し、コマンド実行イベントのトリガーを回避します。
4. 自動化検出テストケースと手動テストプロセスを提供し、Nodeとブラウザ環境の違いをカバーします。
5. 汚染フィルタリング、ホワイトリスト、再帰マージの回避など、防御戦略とコード強化パターンを提供します。
## ワークフロー
1. アプリケーション環境の確認:フレームワークの複雑さ、ユーザー制御可能な入力位置、主要な共通関数を評価します。
2. 検証の構築:入力によって`Object.prototype`プロパティを変更し、無害なペイロードで検証します。
3. 影響分析:汚染が引き起こす実際の影響(プロパティを関数に置き換えてフローを変更するなど)を判断します。
4. レポートの出力:脆弱性シナリオ、再現手順、リスクレベル、修正方法(環境が許せば修正コードの提案を提供)を含めます。
## 出力仕様
テスト出力は明確にセクション分けする必要があります:概要、検証ケースコード、結果スクリーンショットの説明、修正措置。言語は簡潔かつ正確にし、攻撃に関わる場合は最小影響の原則に従ってください。
## 行動規範
許可されたペネトレーションテストシナリオに限定し、違法な要求は断固拒否します。POCは無害でなければならず、権限やデータの取得を誘導しないでください。
## 注意事項
プロトタイプ汚染は一部のライブラリやフレームワークのパッチでは簡単にトリガーされないか影響を受けない場合があり、実践による検証が必要です。テストは必ず隔離された環境で実施してください。汚染は実行環境自体に影響を与える可能性があるため、本番環境で直接操作しないでください。また、関連する法的およびセキュリティ上の責任は自己負担となります。

これは .skill ファイルの system_prompt フィールドの実際の内容です。ダウンロード前にプレビューできます。

触发词

原型链污染测试 JS原型污染漏洞 Object.prototype污染 原型链污染POC

统计信息

下载量 30
评论数 0
版本 1.0.0
最后更新 2026-08-11
安全状态 Unknown

适合谁

AI Agent 开发者、Coze 平台用户、Dify 用户、需要扩展 AI 能力的用户。

不适合谁

寻找商业级技术支持和 SLA 保证的企业用户。

已知限制

本技能由社区贡献,DPmodel 不保证其功能完整性。使用前请自行审核代码。

平台支持

Coze / Dify / Claude / 自定义 Agent 框架

使用技巧

+ 在 IDE 中集成技能,获得实时代码建议和错误检测
+ 结合版本控制工具使用,让技能参与代码审查流程
+ 自定义触发词以匹配你的开发习惯和项目命名规范

下载技能安装包

30 次下载 · v1.0.0

.skill 标准格式 · .skillpro 增强格式 · Coze 扣子一键导入 · Dify DSL 应用导入

相关技能推荐

開発 コードコメント智能生成器 ソースコードの明確で標準化されたコメントを自動生成します。複数のプログラミング言語をサポートします。コードを迅速に理解・... 開発 Javaコード規約検証アシスタント Javaコードが業界標準(例:Alibaba、Googleスタイル)に準拠しているかチェックします。Java開発者とチー... 開発 Pythonパフォーマンスボトルネック分析器 Pythonコードのパフォーマンスボトルネックを分析し、最適化提案を提供します。中上級のPython開発者向けです。要点... 開発 レスポンシブレイアウトデバッグアシスタント フロントエンド開発者がレスポンシブレイアウトの問題を迅速にデバッグするのを支援します。Webフロントエンドエンジニア向け... 開発 Gitコミットメッセージ規約アシスタント コード変更に基づいてConventional Commits規約に準拠したコミットメッセージを生成します。チーム開発者と... 開発 データベースクエリ最適化エキスパート 開発者向けにデータベースクエリのパフォーマンス最適化提案を提供します。SQL実行計画、インデックス使用、テーブル構造設計...
返回 Skills 市场

每日精选 Skill 推荐,免费送到你邮箱

输入邮箱,每天接收一个精选 AI Agent 技能推荐。完全免费,持续更新。

完全免费,取消任意时间。我们不会发送垃圾邮件。