文章总结: 本文介绍一款基于ClaudeCode技能的一站式漏洞报告生成工具,可将已验证漏洞快速转化为合规可提交的DOCX报告。工具内置双重审查机制、Step式PoC规范、真实截图铁律及去AI腔写作标准,旨在提升SRC与0day漏洞提交通过率。文章末尾附有内部知识星球推广及免责声明,整体偏产品介绍与软文性质。 综合评分: 55 文章分类: 安全工具,渗透测试,漏洞分析,SRC活动
一站式漏洞报告解决方案!这款SKILL技能,一键生成SRC可直接提交的合规DOCX报告,分层验证+真实截图
v-yun v-yun
渗透安全HackTwo
2026年9月3日 00:03 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
0x01 工具介绍
一站式漏洞报告解决方案,依托 Claude Code 技能打造,专为 SRC、0day、EDUSRC 漏洞提交场景设计,可将已验证漏洞快速转化为合规可提交 DOCX 报告。内置双重审查机制,提前筛除无效漏洞信号,通过查重校验、分层验真杜绝低质稿件。严格遵循标准化 Step 式 PoC 规范,搭配真实后台截图、原始请求证据,去除 AI 模板腔调,兼顾技术专业性与人工复现性,全自动完成成稿、命名、归档,大幅提升漏洞提交通过率与审核效率。
注意:现在只对常读和星标的公众号才展示大图推送,建议大家把渗透安全HackTwo“设为星标⭐️“否则可能就看不到了啦!
下载地址在末尾 #渗透安全HackTwo
0x02 功能介绍
✨核心特点
一个skill:把已确认的漏洞写成可直接提交 SRC / 0day 平台审核的 DOCX 提交稿。
它不教你怎么挖漏洞,只解决一件事:报告写得够不够好。
它约束什么
- 双重审查机制:第一道在挖掘过程中跑——遇到信号先快筛(明显不够格的当场止损,不浪费 token 深挖);第二道在成稿前跑——完整分层验证门(硬门 / 按类型命门表 / 0day 收录审查门)。不过门不成稿,从源头挡掉”信号当漏洞”的垃圾报告。
- 双重可读写作标准:产品经理照着 Step 能复现,安全工程师看完觉得技术扎实——两个维度缺一返工。
- 固定 DOCX 版式:
template.docx内置全部样式(微软雅黑、Heading 2 章节、全文统一黑色),python-docx 逐节生成,朴素线性文档,不堆表格卡片。 - Step 式 PoC 规格:每步 = 一句话标题 + 操作上下文 + 原始请求块(从 Burp/Yakit 等任意抓包工具原文复制,不放 curl)+ 结果结论 + 真实截图。
- 截图铁律:每步必须配真实目标截图,严禁自造渲染。截图全程后台完成(headless/CDP),不把浏览器或抓包工具窗口弹到前台;数据包以原始文本块入报告,截工具界面时只截请求/响应详情面板,不截历史列表。
- 简洁硬规 + 去 AI 腔硬规:消灭八股标签、填充语、形容词渲染、模板化句式——平台 AI 检测和人工直觉都会筛掉模板腔报告。
- 完整成稿流程:查重 → 过验证门 → 生成 DOCX → 语义化命名 → 归档 → 更新/驳回两种处理 → 收尾清理。
#
0x03 更新介绍
漏洞报告成稿 skill(SRC/0day 提交稿、分层验证门、Step 式 PoC、截图铁律)
#
0x04 使用介绍
📦安装与使用指南
把整个目录复制到skills 目录:
# 项目级cp -r vuln-report-skill <your-project>/.claude/skills/report# 或用户级(全局可用)cp -r vuln-report-skill ~/.claude/skills/report
目录内需保持 SKILL.md 与 template.docx 同级。
使用
漏洞验证到位后直接说:
/report
或”写报告 / 出报告 / 成稿 / 生成漏洞报告”,skill 会自动触发,按验证门 → 版式 → 流程走完全程。
依赖
-
python-docx(生成 DOCX):pip install python-docx -
截图——AI 手里有浏览器工具才能自动截图。skill 开工时会自动检测当前环境里可用的浏览器类 MCP(Playwright / chrome-devtools / Puppeteer 等),检测到什么就用什么,全程后台截图不抢窗口焦点。
-
自动(推荐):给 Claude Code 装一个浏览器 MCP,例如 Playwright:
claude mcp add playwright -- npx @playwright/mcp@latest,AI 就能自己打开原始 URL 逐步截图。手动降级:不装工具时,skill 会改成”你把每步截图存进
shots/目录,我来嵌入”。绝不会自造渲染图,也不会静默跳过截图。
前提:你已经验证确认了一个漏洞(有可用 PoC、打到真实危害)。这个 skill 不负责挖漏洞,只负责成稿。
你:我刚确认了 api.example.com 的订单接口越权,B 的 token 能读 A 的订单, 手机号/地址/身份证都拿到了,Burp 抓包和截图都在。写报告。Claude:(自动触发本 skill) 1. 查重 —— 翻你历史报告目录,确认没写过同根因的 2. 过验证门 —— 逐条核对硬门/类型命门,不够格会直接告诉你缺什么 3. 生成 DOCX —— 按固定版式:章节骨架 + Step 式 PoC + 内嵌截图 4. 语义化命名 ——「api.example.com 存在订单接口越权读取他人敏感信息漏洞.docx」 5. 归档到 reports/<单位>src/;shots/ 截图目录成稿后自动清除(图片已内嵌 DOCX)
产物只有一份 DOCX,可以直接交平台。被驳回后说”报告被驳回了,补充申诉证据”,会走底部追加模式而不是重写。
它会拒绝写什么:只有信号没到终局危害的、自己测试账号的数据、P3 以下、CORS/安全头类——验证门会直接拦下并说明原因,不会硬凑一份垃圾报告。
0x05 内部VIP星球介绍-V1.5(福利)
如果你想学习更多渗透测试技术/应急溯源/免杀工具/挖洞SRC赚取漏洞赏金/红队打点等欢迎加入我们内部星球可获得内部工具字典和享受内部资源和内部交流群,每天更新1day/0day漏洞刷分上分(2026POC更新至12922+),包含全网一些付费扫描工具及内部原创的Burp自动化漏洞探测插件/漏扫工具等,AI代审工具,最新挖洞技巧、SKILL等。shadon/Hunter/0zone/Zoomeye/Quake/Fofa高级会员/AI账号/CTFShow等各种账号会员共享。详情点击下方链接了解,觉得价格高的师傅后台回复” 星球 “有优惠券名额有限先到先得❗️啥都有❗️全网资源最新最丰富❗️**(🤙截止目前已有3000+多位师傅选择加入❗️早加入早享受)
最新漏洞情报分享:https://t.zsxq.com/DSAvv
👉点击了解加入–>>内部VIP知识星球福利介绍V1.5版本-1day/0day漏洞库及内部资源更新
结尾
免责声明
获取方法
公众号回复20260903获取下载、回复 加群 获取交流群
最后必看-免责声明
文章中的案例或工具仅面向合法授权的企业安全建设行为,如您需要测试内容的可用性,请自行搭建靶机环境,勿用于非法行为。如用于其他用途,由使用者承担全部法律及连带责任,与作者和本公众号无关。本项目所有收录的poc均为漏洞的理论判断,不存在漏洞利用过程,不会对目标发起真实攻击和漏洞利用。文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用。如您在使用本工具或阅读文章的过程中存在任何非法行为,您需自行承担相应后果,我们将不承担任何法律及连带责任。本工具或文章或来源于网络,若有侵权请联系作者删除,请在24小时内删除,请勿用于商业行为,自行查验是否具有后门,切勿相信软件内的广告!
往期推荐
1.内部VIP知识星球福利介绍V1.5(AI自动化)
2.CS4.8-CobaltStrike4.8汉化+插件版
3.全新升级BurpSuite2026.4专业(稳定版)
4.最新xray1.9.11高级版下载Windows/Linux
5.最新HCL AppScan Standard
渗透安全HackTwo
微信号:关注公众号获取
后台回复星球加入:知识星球
扫码关注 了解更多
上一篇文章:Nacos配置文件攻防总结|揭秘Nacos被低估的攻击面
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:渗透安全HackTwo v-yun v-yun《一站式漏洞报告解决方案!这款SKILL技能,一键生成SRC可直接提交的合规DOCX报告,分层验证+真实截图》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论