AIKraft/Skills/websocket-security

websocket-security

Проверяет безопасность WebSocket: рукопожатия, CSWSH и уязвимости. Использует wsrepl, ws-harness, Burp. Применяется для чатов, уведомлений и WS-API.

yaklang official Другое ★ 2.4k

Что делает навык

Навык охватывает основы протокола WebSocket, межсайтовую подделку запросов WebSocket (CSWSH), практическое взаимодействие с инструментами и общие классы уязвимостей. Он предназначен для анализа безопасности WebSocket-соединений, включая проверку рукопожатий и обработки сообщений.

Когда применять

  • Анализ трафика WebSocket во время проксирования или просмотра сырых данных.
  • Обнаружение уязвимостей CSWSH в WebSocket-соединениях.
  • Проверка безопасности WebSocket-рукопожатий и заголовков.
  • Использование в связке с api-sec для тестирования REST/GraphQL в рамках одного проекта.

Как работает

  1. Просматривать трафик через прокси или в сыром виде, обращая внимание на заголовки Upgrade, Connection, Sec-WebSocket-Key, Sec-WebSocket-Version и Sec-WebSocket-Protocol.
  2. Идентифицировать успешный ответ сервера по индикаторам (например, HTML-элементы, указывающие на успешное соединение).
  3. Применять инструменты wsrepl, ws-harness и Burp для взаимодействия с WebSocket.
  4. Обрабатывать токены и содержимое сообщений как конфиденциальные данные.
  5. При наличии в рабочем пространстве загружать навык api-sec для комплексного тестирования REST/GraphQL.

Примеры запросов агенту

Проанализируй WebSocket-трафик на предмет уязвимостей CSWSH.
Проверь безопасность рукопожатия WebSocket с использованием wsrepl.
Запусти тестирование WebSocket-соединения через Burp, учитывая конфиденциальность данных.

Что понадобится

  • Инструменты: wsrepl, ws-harness, Burp.
  • Доступ к рабочему пространству для загрузки api-sec (при наличии REST/GraphQL).

Описание составлено по SKILL.md навыка, сверено 07.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «websocket-security» из репозитория: # https://github.com/yaklang/hack-skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r websocket-security/ ~/.claude/skills/websocket-security/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.