--- category: web name: pentest-main description: 单网站渗透主入口 - 流程编排,按阶段触发各子技能 when_to_use: 用户给出目标URL/IP/域名时触发 --- # 单网站渗透主入口 ## 前置 先加载 pentest-rules + pentest-tools → 检查目标是否在禁止范围内,确认工具可用。 ## 流程 ``` pentest-rules(始终加载) ↓ pentest-recon(目标识别→CDN→WAF→蜜罐→端口→指纹→目录) ↓ pentest-js(JS分析→凭据/API/路由→框架分发) ↓ [发现账号密码?] ├─ 是 → 直接用凭据登录 → pentest-login(精简:Token分析+JWT/OAuth/MFA,跳过绕过+爆破) │ ↓ │ pentest-api(认证态) │ ↓ │ pentest-vulns(认证态 → 垂直越权/后台功能/存储型XSS) │ └─ 否 → pentest-api(未认证态) ↓ pentest-login(完整:Token→绕过→爆破→JWT/OAuth/MFA) ↓ pentest-vulns(根据发现匹配漏洞→逐一验证) ``` ## 暂停汇报节点 每阶段结束时向用户汇报关键发现,确认后继续: | 节点 | 汇报内容 | |------|----------| | recon 完成 | 目标类型、CDN/WAF状态、开放端口、指纹摘要、敏感路径 | | JS 完成 | 凭据发现、API数量、路由结构、运行时Token | | API 完成 | 未授权API列表、Swagger/SOAP/GraphQL发现 | | login 完成 | Token权限、绕过结果、爆破结果、JWT问题 | | vulns 完成 | 已确认漏洞列表、风险等级、验证截图 | ## 规则 - 蜜罐/禁止目标→立即终止 - 所有输出写入 `tmp/<时间戳>/raw/`