insecure-source-code-management
Обнаружение уязвимостей, связанных с системой контроля версий и артефактами (.git, .svn, .hg, бэкапы, .env). Применяется при обнаружении путей VCS, ошибок 403 на скрытых директориях или утечках конфигураций во время авторизованного тестирования.
Что делает навык
Навык предназначен для обнаружения и восстановления уязвимостей, связанных с раскрытием метаданных систем контроля версий (VCS), артефактов резервных копий и конфигурационных файлов. Он решает задачу выявления утечек исходного кода и конфиденциальных данных из-за неправильной настройки веб-серверов.
Когда применять
- Обнаружение путей VCS (например, .git, .svn) при тестировании веб-приложений.
- Проверка ошибок 403 на скрытых директориях, которые могут указывать на наличие метаданных.
- Выявление утечек конфигураций, таких как файлы .env, содержащие учетные данные.
- Анализ артефактов резервного копирования и систем контроля версий (Mercurial, Bazaar).
Как работает
- Отправить запросы GET или HEAD к высокоценным путям, таким как /.git/HEAD, /.git/config, /.svn/entries, /.env.
- Проверить наличие метаданных систем контроля версий, таких как /.svn/wc.db, /.hg/requires, /.bzr/README.
- Обнаружить артефакты операционных систем и конфигураций, например, /.DS_Store.
- Соблюдать ограничения скорости запросов (rate limits) при сканировании.
- Использовать навыки recon-for-sec и recon-and-methodology для широкого обнаружения, если они доступны в рабочем пространстве.
Примеры запросов агенту
Что понадобится
- Авторизованное тестирование (authorized assessments)
- Доступ к навыкам recon-for-sec и recon-and-methodology (при наличии в рабочем пространстве)
Описание составлено по SKILL.md навыка, сверено 07.10.2026.
Как подключить
SKILL.md к навыкам ассистентаНавык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.