AIKraft/Skills/insecure-source-code-management

insecure-source-code-management

Обнаружение уязвимостей, связанных с системой контроля версий и артефактами (.git, .svn, .hg, бэкапы, .env). Применяется при обнаружении путей VCS, ошибок 403 на скрытых директориях или утечках конфигураций во время авторизованного тестирования.

yaklang official Другое ★ 2.4k

Что делает навык

Навык предназначен для обнаружения и восстановления уязвимостей, связанных с раскрытием метаданных систем контроля версий (VCS), артефактов резервных копий и конфигурационных файлов. Он решает задачу выявления утечек исходного кода и конфиденциальных данных из-за неправильной настройки веб-серверов.

Когда применять

  • Обнаружение путей VCS (например, .git, .svn) при тестировании веб-приложений.
  • Проверка ошибок 403 на скрытых директориях, которые могут указывать на наличие метаданных.
  • Выявление утечек конфигураций, таких как файлы .env, содержащие учетные данные.
  • Анализ артефактов резервного копирования и систем контроля версий (Mercurial, Bazaar).

Как работает

  1. Отправить запросы GET или HEAD к высокоценным путям, таким как /.git/HEAD, /.git/config, /.svn/entries, /.env.
  2. Проверить наличие метаданных систем контроля версий, таких как /.svn/wc.db, /.hg/requires, /.bzr/README.
  3. Обнаружить артефакты операционных систем и конфигураций, например, /.DS_Store.
  4. Соблюдать ограничения скорости запросов (rate limits) при сканировании.
  5. Использовать навыки recon-for-sec и recon-and-methodology для широкого обнаружения, если они доступны в рабочем пространстве.

Примеры запросов агенту

Проверь сайт на наличие открытых директорий .git и файлов .env.
Выполни сканирование на предмет утечек метаданных SVN и Mercurial.
Найди уязвимые пути контроля версий и бэкапы на целевом веб-ресурсе.

Что понадобится

  • Авторизованное тестирование (authorized assessments)
  • Доступ к навыкам recon-for-sec и recon-and-methodology (при наличии в рабочем пространстве)

Описание составлено по SKILL.md навыка, сверено 07.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «insecure-source-code-management» из репозитория: # https://github.com/yaklang/hack-skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r insecure-source-code-management/ ~/.claude/skills/insecure-source-code-management/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.