Vuln Report Skill

将已确认漏洞自动转化为可提交的规范漏洞报告(安全众测/SRC 场景),支持 DOCX 成稿

📊 评分明细

📦 打包完整度
2 2 / 2.5
🎯 实用性
2 2 / 2.5
📖 文档清晰度
1.6 1.6 / 2
👥 社区影响力
1.2 1.2 / 1.5
🔗 集成度
1.2 1.2 / 1.5

🎯 适用场景

安全工具开源免费漏洞报告SRCSkill

这是什么?适合谁?

Vuln Report Skill(v-yun/vuln-report-skill)是一个 Claude Code skill:把已确认的漏洞写成可直接提交 SRC / 0day 平台审核方的 DOCX 提交稿

它不教你怎么挖漏洞,只解决一件事:报告写得够不够好。 你负责把漏洞验证到位(有 PoC、打到真实危害),它负责成稿——按验证门 → 版式 → 流程走完全程。

它约束什么

  • 双重审查:挖掘中跑信号快筛(明显不够格当场止损),成稿前跑完整分层验证门(硬门/类型命门/0day 收录审查门),不过门不成稿
  • 双重可读标准:产品经理照着 Step 能复现,安全工程师看完觉得技术扎实,缺一返工
  • 固定 DOCX 版式:template.docx 内置全部样式,python-docx 逐节生成
  • Step 式 PoC:每步 = 一句话标题 + 操作上下文 + 原始请求块 + 结论 + 真实截图
  • 截图铁律:每步必须真实截图,严禁自造渲染,全程后台完成
  • 去 AI 腔硬规:消灭模板腔,平台 AI 检测和人工直觉都会筛掉模板腔报告

适合人群:安全众测/SRC 白帽子;需要规范漏洞报告的渗透测试工程师;EDUSRC/CNVD/CNNVD 提交者。

准备工作

  1. 安装cp -r vuln-report-skill ~/.claude/skills/report(项目级或用户级)。SKILL.mdtemplate.docx 必须同级。
  2. 依赖pip install python-docx
  3. 截图工具:AI 手里要有浏览器工具才能自动截图;启动时自动检测浏览器 MCP(Playwright/chrome-devtools/Puppeteer)。
  4. 成本:MIT 开源,免费。
  5. 前置:你已经验证确认了一个漏洞(有可用 PoC、打到真实危害)。

快速上手(3 步)

第一步:安装

# 项目级
cp -r vuln-report-skill <your-project>/.claude/skills/report
# 或用户级(全局)
cp -r vuln-report-skill ~/.claude/skills/report

第二步:确保截图能力

claude mcp add playwright -- npx @playwright/mcp@latest

没有浏览器 MCP 时,skill 降级为「你把每步截图存进 shots/,我来嵌入」,绝不自造渲染图。

第三步:触发成稿

漏洞验证到位后直接说:

/report

或「写报告 / 出报告 / 成稿 / 生成漏洞报告」。

成功判定:得到一份按固定版式的 DOCX——章节骨架 + Step 式 PoC(原始请求块 + 真实截图)+ 语义化命名,可直接交平台。

初级用法

完整流程

挖掘中遇到信号 → 信号快筛(止损/待验证/候选)
→ 验证确认(有 PoC、打到真实危害)
→ /report 触发
→ 查重(同资产+同根因+同接口+同影响面?)
→ 分层验证门(硬门 + 类型命门)
→ 生成 DOCX
→ 语义化命名 + 归档
→ 平台审核(驳回则底部追加申诉证据,不重写)

完整流程示例

你: 我刚确认了 api.example.com 的订单接口越权,B 的 token 能读 A 的订单,Burp 抓包和截图都在。写报告。
Claude: 查重 → 过验证门 → 生成 DOCX → 语义化命名 → 归档,shots/ 成稿后自动清除

高级玩法

按类型命门

skill 内置数据泄露、IDOR、RCE、SSRF、注入等按类型验证标准,以及 0day 通用型模板章节骨架 + 收录审查门。

驳回处理

被驳回后说「报告被驳回了,补充申诉证据」,走底部追加模式而不是重写,保护原报告结构。

去 AI 腔

消灭八股标签、填充语、形容词渲染、模板化句式——平台审核用 AI 检测 + 人工直觉筛掉模板腔报告。

小技巧

  1. 先止损再深挖:信号快筛在挖掘中跑,明显不够格的当场止损,别烧 token 深挖。
  2. 截图全程后台:headless/CDP 后台截图,不把浏览器或抓包工具弹到前台。
  3. 抓包原文入报告:数据包用 Burp/Yakit 原文复制,不放 curl。
  4. 截工具界面只截详情面板:请求/响应详情面板,不截历史列表。
  5. shots/ 是临时的:图片已内嵌 DOCX,成稿后目录自动清除。

常见踩坑

踩坑 1:信号当漏洞硬写报告

  • 现象:只有信号没到终局危害就想成稿。
  • 原因:没过验证门。
  • 解决:skill 会直接拦下并说明缺什么——硬门缺一即打回,不开写。

踩坑 2:自造截图

  • 现象:想用渲染图蒙混。
  • 原因:违反截图铁律。
  • 解决:每步必须真实目标截图;没有浏览器 MCP 时走手动降级,绝不伪造。

踩坑 3:装了没截图工具导致卡住

  • 现象:skill 要截图但没有浏览器 MCP。
  • 原因:没装 Playwright 等。
  • 解决:claude mcp add playwright -- npx @playwright/mcp@latest;或手动把截图存 shots/

踩坑 4:报告被驳回后重写

  • 现象:驳回后整份重写,结构全乱。
  • 原因:没用追加申诉模式。
  • 解决:说「报告被驳回了,补充申诉证据」,走底部追加而非重写。

踩坑 5:模板腔被平台筛掉

  • 现象:报告用八股标签、填充语,审核降级。
  • 原因:AI 生成的模板腔。
  • 解决:去 AI 腔硬规自动处理;写完后自查是否像模板套话。

常见问题 FAQ

Q1: 这个 skill 会帮我挖漏洞吗?

A: 不会。它只负责把已确认的漏洞写成好报告。挖漏洞是前置工作——你已经有可用 PoC、打到真实危害。

Q2: 支持哪些报告类型?

A: 企业 SRC 漏洞提交稿(通用版式)、EDUSRC 教育行业漏洞报告、0day/通用产品漏洞报告(内置通用型章节骨架 + 收录审查门)。

Q3: 需要截图工具吗?

A: AI 自动截图需要浏览器 MCP(Playwright/chrome-devtools/Puppeteer),开工时自动检测;都没有则手动降级(你截图存 shots/),绝不伪造。

Q4: 报告是什么格式?

A: 固定 DOCX 版式(template.docx 内置全部样式,微软雅黑、Heading 2 章节、全文统一黑色),python-docx 逐节生成。

Q5: 它会拒绝写什么?

A: 只有信号没终局危害的、自己测试账号的数据、P3 以下、CORS/安全头类——验证门直接拦下并说明原因。

进阶学习建议

掌握基础后,建议深入:

  1. 验证门清单内化:把硬门(可复现 PoC/终局危害/服务端确认/证伪测试)和类型命门背下来,挖洞时就按门标准收集证据,成稿不返工。
  2. 语义化命名规范:统一「<资产> 存在 <漏洞类型> <影响> 漏洞.docx」的命名,让归档可检索、可复盘。
  3. 申诉证据链:研究底部追加申诉模式,学会在不破坏原报告结构的前提下补证据。

参考链接


最后更新:2026-08-27 · 作者:MagicNetWorld · 基于公开资料整理,关键数据经 GitHub API 独立实测核验,AI 辅助生成

📊 评分与标签

评分说明

总分 8.1/10 · P_优选

📊 可观测社区指标(采集日期:2026-08-27)

  • GitHub: v-yun/vuln-report-skill ★53, 🔱0(GitHub API 实时验证)
  • License: MIT;最后推送:2026-08-21(采集日前 6 天,活跃)
  • 形态:Claude Code Skill + template.docx;依赖 python-docx

📦 可安装性 2.0/2.5

  • cp -r 一行装到 skills 目录(项目级/用户级),依赖只有 python-docx;但需手动复制且 SKILL.mdtemplate.docx 必须同级,且截图能力需另配浏览器 MCP。
  • 竞品对比 1(npx skills 一键安装):自动化更高。
  • 竞品对比 2(手写报告模板):无安装但无自动化成稿。

🎯 实用性 2.2/2.5

  • 精准切中「漏洞报告写不好被驳回」的刚需:双重审查门、按类型命门、Step 式 PoC、截图铁律、去 AI 腔,覆盖 SRC/EDUSRC/0day 三类场景;局限是只做报告、不挖漏洞。
  • 竞品对比 1(通用「帮我写报告」prompt):无验证门,信号当漏洞。
  • 竞品对比 2(商业报告工具):贵且不透明。

📖 文档质量 1.8/2.0

  • 中英双语 README + mermaid 流程图 + demo 截图(虚构靶标 + 真实靶场)+ 完整流程示例;SKILL.md 中文撰写(目标平台要求中文报告)。
  • 竞品对比 1(同量级 Skill):文档更完整。
  • 竞品对比 2(安全公司出品的报告规范):更权威但不可执行。

👥 社区活跃 0.7/1.5

  • 53 stars、0 forks,单作者安全工具,社区体量小。
  • 竞品对比 1(trailofbits/skills):6k stars,体量悬殊。
  • 竞品对比 2(通用报告 Skill):同量级小社区。

🔗 兼容性 1.4/1.5

  • 只绑 Claude Code(skill 形态),但方法论语言无关;自动检测 Playwright/chrome-devtools/Puppeteer 多种浏览器 MCP,无则手动降级;MIT 商用友好。
  • 竞品对比 1(Codex 用户):本 Skill 不直接支持。
  • 竞品对比 2(平台专属报告系统):无跨平台性。

评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。

🏷️ 标签说明

📋 来源核实

  • ✅ 已验证: GitHub 仓库 - stars/forks/license/pushed_at 经 GitHub API 实时核验(2026-08-27)
  • ✅ 已验证: 官方 README - 双重审查门/截图铁律/流程逐条比对
  • ⚠️ 未实测: 实际生成 DOCX 报告
  • ⚠️ 未验证: 报告通过率等量化效果

⚠️ 局限与未实测声明

  • 本文基于 2026-08-27 GitHub 公开 README 整理,未实际运行该 Skill
  • 报告通过率、去 AI 腔效果未量化验证
  • 竞品对比基于公开文档,未经同环境实测