评分明细
适用场景
这是什么?适合谁?
Vuln Report Skill(v-yun/vuln-report-skill)是一个 Claude Code skill:把已确认的漏洞写成可直接提交 SRC / 0day 平台审核方的 DOCX 提交稿。
它不教你怎么挖漏洞,只解决一件事:报告写得够不够好。 你负责把漏洞验证到位(有 PoC、打到真实危害),它负责成稿——按验证门 → 版式 → 流程走完全程。
它约束什么:
- 双重审查:挖掘中跑信号快筛(明显不够格当场止损),成稿前跑完整分层验证门(硬门/类型命门/0day 收录审查门),不过门不成稿
- 双重可读标准:产品经理照着 Step 能复现,安全工程师看完觉得技术扎实,缺一返工
- 固定 DOCX 版式:template.docx 内置全部样式,python-docx 逐节生成
- Step 式 PoC:每步 = 一句话标题 + 操作上下文 + 原始请求块 + 结论 + 真实截图
- 截图铁律:每步必须真实截图,严禁自造渲染,全程后台完成
- 去 AI 腔硬规:消灭模板腔,平台 AI 检测和人工直觉都会筛掉模板腔报告
适合人群:安全众测/SRC 白帽子;需要规范漏洞报告的渗透测试工程师;EDUSRC/CNVD/CNNVD 提交者。
准备工作
- 安装:
cp -r vuln-report-skill ~/.claude/skills/report(项目级或用户级)。SKILL.md和template.docx必须同级。 - 依赖:
pip install python-docx。 - 截图工具:AI 手里要有浏览器工具才能自动截图;启动时自动检测浏览器 MCP(Playwright/chrome-devtools/Puppeteer)。
- 成本:MIT 开源,免费。
- 前置:你已经验证确认了一个漏洞(有可用 PoC、打到真实危害)。
快速上手(3 步)
第一步:安装
# 项目级
cp -r vuln-report-skill <your-project>/.claude/skills/report
# 或用户级(全局)
cp -r vuln-report-skill ~/.claude/skills/report
第二步:确保截图能力
claude mcp add playwright -- npx @playwright/mcp@latest
没有浏览器 MCP 时,skill 降级为「你把每步截图存进 shots/,我来嵌入」,绝不自造渲染图。
第三步:触发成稿
漏洞验证到位后直接说:
/report
或「写报告 / 出报告 / 成稿 / 生成漏洞报告」。
成功判定:得到一份按固定版式的 DOCX——章节骨架 + Step 式 PoC(原始请求块 + 真实截图)+ 语义化命名,可直接交平台。
初级用法
完整流程
挖掘中遇到信号 → 信号快筛(止损/待验证/候选)
→ 验证确认(有 PoC、打到真实危害)
→ /report 触发
→ 查重(同资产+同根因+同接口+同影响面?)
→ 分层验证门(硬门 + 类型命门)
→ 生成 DOCX
→ 语义化命名 + 归档
→ 平台审核(驳回则底部追加申诉证据,不重写)
完整流程示例
你: 我刚确认了 api.example.com 的订单接口越权,B 的 token 能读 A 的订单,Burp 抓包和截图都在。写报告。
Claude: 查重 → 过验证门 → 生成 DOCX → 语义化命名 → 归档,shots/ 成稿后自动清除
高级玩法
按类型命门
skill 内置数据泄露、IDOR、RCE、SSRF、注入等按类型验证标准,以及 0day 通用型模板章节骨架 + 收录审查门。
驳回处理
被驳回后说「报告被驳回了,补充申诉证据」,走底部追加模式而不是重写,保护原报告结构。
去 AI 腔
消灭八股标签、填充语、形容词渲染、模板化句式——平台审核用 AI 检测 + 人工直觉筛掉模板腔报告。
小技巧
- 先止损再深挖:信号快筛在挖掘中跑,明显不够格的当场止损,别烧 token 深挖。
- 截图全程后台:headless/CDP 后台截图,不把浏览器或抓包工具弹到前台。
- 抓包原文入报告:数据包用 Burp/Yakit 原文复制,不放 curl。
- 截工具界面只截详情面板:请求/响应详情面板,不截历史列表。
- shots/ 是临时的:图片已内嵌 DOCX,成稿后目录自动清除。
常见踩坑
踩坑 1:信号当漏洞硬写报告
- 现象:只有信号没到终局危害就想成稿。
- 原因:没过验证门。
- 解决:skill 会直接拦下并说明缺什么——硬门缺一即打回,不开写。
踩坑 2:自造截图
- 现象:想用渲染图蒙混。
- 原因:违反截图铁律。
- 解决:每步必须真实目标截图;没有浏览器 MCP 时走手动降级,绝不伪造。
踩坑 3:装了没截图工具导致卡住
- 现象:skill 要截图但没有浏览器 MCP。
- 原因:没装 Playwright 等。
- 解决:
claude mcp add playwright -- npx @playwright/mcp@latest;或手动把截图存shots/。
踩坑 4:报告被驳回后重写
- 现象:驳回后整份重写,结构全乱。
- 原因:没用追加申诉模式。
- 解决:说「报告被驳回了,补充申诉证据」,走底部追加而非重写。
踩坑 5:模板腔被平台筛掉
- 现象:报告用八股标签、填充语,审核降级。
- 原因:AI 生成的模板腔。
- 解决:去 AI 腔硬规自动处理;写完后自查是否像模板套话。
常见问题 FAQ
Q1: 这个 skill 会帮我挖漏洞吗?
A: 不会。它只负责把已确认的漏洞写成好报告。挖漏洞是前置工作——你已经有可用 PoC、打到真实危害。
Q2: 支持哪些报告类型?
A: 企业 SRC 漏洞提交稿(通用版式)、EDUSRC 教育行业漏洞报告、0day/通用产品漏洞报告(内置通用型章节骨架 + 收录审查门)。
Q3: 需要截图工具吗?
A: AI 自动截图需要浏览器 MCP(Playwright/chrome-devtools/Puppeteer),开工时自动检测;都没有则手动降级(你截图存 shots/),绝不伪造。
Q4: 报告是什么格式?
A: 固定 DOCX 版式(template.docx 内置全部样式,微软雅黑、Heading 2 章节、全文统一黑色),python-docx 逐节生成。
Q5: 它会拒绝写什么?
A: 只有信号没终局危害的、自己测试账号的数据、P3 以下、CORS/安全头类——验证门直接拦下并说明原因。
进阶学习建议
掌握基础后,建议深入:
- 验证门清单内化:把硬门(可复现 PoC/终局危害/服务端确认/证伪测试)和类型命门背下来,挖洞时就按门标准收集证据,成稿不返工。
- 语义化命名规范:统一「<资产> 存在 <漏洞类型> <影响> 漏洞.docx」的命名,让归档可检索、可复盘。
- 申诉证据链:研究底部追加申诉模式,学会在不破坏原报告结构的前提下补证据。
参考链接
最后更新:2026-08-27 · 作者:MagicNetWorld · 基于公开资料整理,关键数据经 GitHub API 独立实测核验,AI 辅助生成
📊 评分与标签
评分说明
总分 8.1/10 · P_优选
📊 可观测社区指标(采集日期:2026-08-27)
- GitHub: v-yun/vuln-report-skill ★53, 🔱0(GitHub API 实时验证)
- License: MIT;最后推送:2026-08-21(采集日前 6 天,活跃)
- 形态:Claude Code Skill + template.docx;依赖 python-docx
📦 可安装性 2.0/2.5
cp -r一行装到 skills 目录(项目级/用户级),依赖只有 python-docx;但需手动复制且SKILL.md与template.docx必须同级,且截图能力需另配浏览器 MCP。- 来源:官方 README
- 竞品对比 1(npx skills 一键安装):自动化更高。
- 竞品对比 2(手写报告模板):无安装但无自动化成稿。
🎯 实用性 2.2/2.5
- 精准切中「漏洞报告写不好被驳回」的刚需:双重审查门、按类型命门、Step 式 PoC、截图铁律、去 AI 腔,覆盖 SRC/EDUSRC/0day 三类场景;局限是只做报告、不挖漏洞。
- 来源:官方 README
- 竞品对比 1(通用「帮我写报告」prompt):无验证门,信号当漏洞。
- 竞品对比 2(商业报告工具):贵且不透明。
📖 文档质量 1.8/2.0
- 中英双语 README + mermaid 流程图 + demo 截图(虚构靶标 + 真实靶场)+ 完整流程示例;SKILL.md 中文撰写(目标平台要求中文报告)。
- 来源:官方 README
- 竞品对比 1(同量级 Skill):文档更完整。
- 竞品对比 2(安全公司出品的报告规范):更权威但不可执行。
👥 社区活跃 0.7/1.5
- 53 stars、0 forks,单作者安全工具,社区体量小。
- 来源:GitHub API
- 竞品对比 1(trailofbits/skills):6k stars,体量悬殊。
- 竞品对比 2(通用报告 Skill):同量级小社区。
🔗 兼容性 1.4/1.5
- 只绑 Claude Code(skill 形态),但方法论语言无关;自动检测 Playwright/chrome-devtools/Puppeteer 多种浏览器 MCP,无则手动降级;MIT 商用友好。
- 来源:官方 README
- 竞品对比 1(Codex 用户):本 Skill 不直接支持。
- 竞品对比 2(平台专属报告系统):无跨平台性。
评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。
🏷️ 标签说明
- 安全工具: 漏洞报告成稿定位。来源:官方 README
- 开源免费: MIT 协议。来源:GitHub API
- 漏洞报告: 产出提交级 DOCX 报告。来源:官方 README
- SRC: 面向安全响应中心提交。来源:官方 README
- Skill: Claude Code Skill 形态。来源:官方 README
📋 来源核实
- ✅ 已验证: GitHub 仓库 - stars/forks/license/pushed_at 经 GitHub API 实时核验(2026-08-27)
- ✅ 已验证: 官方 README - 双重审查门/截图铁律/流程逐条比对
- ⚠️ 未实测: 实际生成 DOCX 报告
- ⚠️ 未验证: 报告通过率等量化效果
⚠️ 局限与未实测声明
- 本文基于 2026-08-27 GitHub 公开 README 整理,未实际运行该 Skill
- 报告通过率、去 AI 腔效果未量化验证
- 竞品对比基于公开文档,未经同环境实测