闲社
标题:
【工作流】AI漏洞报告复现验收工作流
[打印本页]
作者:
admin
时间:
2 小时前
标题:
【工作流】AI漏洞报告复现验收工作流
[md]
# AI漏洞报告复现验收工作流
## 套餐描述
把AI辅助漏洞发现转成授权范围、复现证据、重复项检查和人工提交门禁。
## 详细介绍
# AI漏洞报告复现验收工作流
**4个可下载技能 · 4步自动化工作流 · 每个技能可单独运行**
AI可以加快漏洞发现和报告整理,也会放大范围不清、无法复现、证据未脱敏、重复提交和影响夸大的问题。本套餐把授权范围与发现信息整理为报告基线,再审计人工提供的复现证据、检查可能重复项与影响依据,最终生成只能由人工确认和提交的门禁队列。4个技能均为本地确定性Python脚本,不扫描目标、不执行漏洞利用、不生成攻击载荷、不登录赏金平台,也不承诺报告有效、奖励或修复结果。
## 4步自动化工作流
### 1 规范化授权范围与报告基线
**对应技能:** `ai-vulnerability-report-scope-normalizer`
**解决什么:** 把项目授权引用、测试范围、资产、环境、版本、组件、漏洞类别、前提条件、预期行为和观察行为整理为稳定字段,阻断缺少明确授权的材料。
**你会得到:** 标准化报告ID、授权范围、目标版本、发现摘要、复现前提和blockers,且明确标记是否使用AI辅助。
**流转到下一步:** 已确认的授权环境、报告ID和复现前提直接成为下一步证据审计的边界,超出范围的测试不得继续。
### 2 审计复现证据完整性
**对应技能:** `ai-vulnerability-reproduction-evidence-auditor`
**解决什么:** 检查复现是否只发生在授权隔离环境和自有测试账号,是否完成预定步骤、保存证据引用、脱敏敏感数据、避免破坏性动作并完成清理。
**你会得到:** 每次复现的PASS/REVIEW/BLOCK、证据引用数量、独立成功次数、缺失项和整体证据门禁,不会实际执行任何漏洞步骤。
**流转到下一步:** 通过人工复现的报告ID和证据状态进入下一步,与团队已有报告清单做重复项和影响依据检查。
### 3 审计可能重复项与影响依据
**对应技能:** `ai-vulnerability-duplicate-impact-auditor`
**解决什么:** 根据资产、组件、CWE和攻击面生成确定性指纹,对比买家提供的已知报告,并按可达性及保密性、完整性、可用性证据整理影响级别。
**你会得到:** 精确指纹、同族指纹、EXACT或SAME_FAMILY候选、重复项门禁和带不确定性说明的影响区间。
**流转到下一步:** 范围、证据、重复项和影响结果一起进入最后一步,形成最终人工提交或补证队列。
### 4 生成人工提交与补证门禁
**对应技能:** `ai-vulnerability-human-submission-gate`
**解决什么:** 汇总三类门禁、报告者确认和项目提交要求,区分HOLD_AND_FIX、HUMAN_DUPLICATE_REVIEW和READY_FOR_HUMAN_SUBMISSION。
**你会得到:** 最终动作、阻断或复核原因、人工检查清单、批准提交渠道和公开披露边界,形成最终交付;脚本本身不会自动提交。
## 实际示例
随包虚构样例描述一个仅在隔离测试环境、使用两个自有测试账号观察到的授权检查问题。第一步确认内部项目授权、资产版本和预期/观察行为;第二步审计两次独立复现的脱敏响应和录屏引用,未包含攻击载荷;第三步发现历史报告与候选同属一个组件和CWE但攻击面不同,因此标为SAME_FAMILY并要求重复项复核;第四步输出HUMAN_DUPLICATE_REVIEW,要求人工打开证据、确认范围和历史报告后,再通过项目批准渠道手动提交。以上仅为程序测试样例,不是真实漏洞、真实客户报告、有效性结论或赏金结果。
## 适合谁
- 在明确授权范围内使用AI辅助整理漏洞报告的安全研究人员和内部安全团队
- 需要减少无效、重复、缺证和未脱敏报告的SRC、VDP或漏洞赏金运营人员
- 需要把复现、影响和人工提交责任留痕的研发安全、AppSec与开源维护团队
- 希望在AI发现与外部提交之间增加确定性质量门禁的企业安全负责人
## 买家只需提供
- 当前有效的项目规则、授权范围引用、资产版本、漏洞类别和脱敏发现摘要
- 在隔离授权环境中由人工完成的复现次数、观察结果、证据引用、清理与脱敏确认
- 已知报告清单、团队影响评级口径、人工确认要求和项目批准提交渠道
## 使用方式
1. 使用Python 3.10或更高版本,按每个README复制UTF-8 JSON样例;无需第三方依赖。
2. 按4步依次运行,也可单独使用任一步;所有测试必须先由授权文件和项目规则允许,并由具备资质的人员完成。
3. 在测试数据上核对范围阻断、证据门禁、重复指纹和最终队列,再由人工打开原始证据、确认当前规则并手动提交。
## 交付与验收
- 交付4个独立技能目录,每个包含_meta.json、SKILL.md、agents/openai.yaml、README、Python执行器和脱敏输入输出样例。
- 4个脚本均可离线重复运行,相同输入得到稳定JSON;技能数与工作流步数精确为4。
- 验收授权缺失、生产环境测试、非自有账号、破坏性动作、证据缺失、未脱敏、复现次数、重复指纹和人工门禁是否按样例触发。
- 错误输入不会连接或修改目标系统,可按blockers修订后重跑;不包含扫描器、攻击载荷、漏洞利用、账号、密钥、平台登录、自动提交、公开披露、赏金代领或人工渗透服务。
## 服务说明
本套餐仅用于买家有明确书面授权的安全测试与防御性质量管理,不得用于未授权扫描、入侵、破坏、数据获取、规避平台限制或批量投递AI生成报告。所有复现步骤和证据必须由具备资格的人员在项目允许的隔离环境中完成;脚本只审计元数据,不证明漏洞真实、可利用、唯一或符合奖励条件,也不替代项目规则、法律意见、CVSS评分、SRC审核或修复验证。发现真实敏感数据时应立即停止、最小化留存并按项目规则报告。售后仅覆盖随包脚本和字段说明,不包含目标测试、报告代写、提交申诉、漏洞修复、奖励保证或持续规则维护。
## 套餐图标
## 包含技能
- [ai-vulnerability-duplicate-impact-auditor
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=ai-vulnerability-duplicate-impact-auditor)
- [ai-vulnerability-human-submission-gate
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=ai-vulnerability-human-submission-gate)
- [ai-vulnerability-report-scope-normalizer
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=ai-vulnerability-report-scope-normalizer)
- [ai-vulnerability-reproduction-evidence-auditor
](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=detail&slug=ai-vulnerability-reproduction-evidence-auditor)
## 安装方式
此套餐为**付费套餐**,购买后可一键下载全部技能。
🛒 [点击购买并下载 AI漏洞报告复现验收工作流](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=buy&bundle_id=405)
## 收费方式
💴 **现金购买** - 需要支付 ¥164.00
## 前往安装
**[👉 点击前往套餐安装页面](https://www.xianshe.com/plugin.php?id=hl_skillhub&mod=bundle&ac=detail&slug=ai-vulnerability-report-scope-normalizer-3254c77f3eb6)**
[/md]
欢迎光临 闲社 (https://www.xianshe.com/)
Powered by Discuz! X5.0