WooYun Legacy

Плагин Claude Code по бизнес-логическим уязвимостям: методики тестирования и ссылки на реальные случаи из архива WooYun для отчетов авторизованного аудита

Плагин

Высокий риск

Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.

Почему такой уровень

  • Дает наступательную методику тестирования бизнес-логики платежных и авторизационных систем
  • Содержит реальные случаи и шаблоны атак и рассчитан только на авторизованное тестирование
Все причины и проверки

tanweai/wooyun-legacy

Установка

В терминале, через SkillFoxx CLI

npx skillfoxx add plugins/wooyun-legacy

Определит агенты на машине, проверит риск и зафиксирует версию.

Другие способы установки

Выполните по очереди в чате Claude Code

/plugin marketplace add tanweai/wooyun-legacy
/plugin install wooyun-legacy@tanweai-security

Сверено с репозиторием 24 сент. 2026, коммит d6a69e1.

Текст для агента

Установи плагин: /plugin marketplace add tanweai/wooyun-legacy, затем /plugin install wooyun-legacy@tanweai-security. Плагин активируется сам на задачах по безопасности.

Другие способы из описания автора
/plugin marketplace add tanweai/wooyun-legacy
/plugin install wooyun-legacy@tanweai-security

Облегченная установка через marketplace.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Плагин добавляет Claude Code базу знаний по бизнес-логическим уязвимостям, собранную из публичных случаев площадки WooYun за 2010-2016 годы. По словам автора, он не учит новым техникам атак, а подкрепляет ответы модели ссылками на реальные случаи, статистикой по частоте и тяжести и расстановкой приоритетов тестирования. Материал разбит по направлениям: подмена суммы и платежные сценарии, повышение и обход прав, IDOR и несанкционированный доступ, сброс пароля и слабые пароли, логические ошибки и состояния гонки, аудит кода. Плагин активируется на явных запросах по безопасности и на неявных сценариях черного ящика. Автор подчеркивает, что набор рассчитан только на авторизованное тестирование, аудит и обучение.

Для кого. Для специалистов по безопасности и инженеров, которые ведут авторизованное тестирование, аудит кода и разбор рисков.

Подходит, если

  • Нужны методика и приоритеты для авторизованного теста бизнес-логики: платежи, права доступа, сброс пароля
  • Нужно подкрепить отчет ссылками на реальные случаи и статистикой
  • Нужен аудит кода API на логические уязвимости вместе с агентом

Не подходит, если

  • Нет письменного разрешения на тестирование цели
  • Нужно покрытие современных стеков: данные охватывают период до 2016 года

Пример запроса к агенту

Составь план авторизованного теста платежной логики этого магазина и подкрепи его реальными случаями

Ограничения

Лицензия CC-BY-NC-SA-4.0, использование некоммерческое с указанием авторства. Данные охватывают 2010-2016 годы, поэтому современные стеки вроде облачных сервисов, GraphQL и Serverless покрыты слабо. Набор предназначен только для авторизованного тестирования, ответственность за законность применения на пользователе. Исходные случаи в основном на китайском, есть английский README. Полная база случаев весит десятки мегабайт и ставится только при полной установке.

Как отключить. Удалите плагин: claude plugin uninstall wooyun-legacy, затем при желании удалите marketplace: claude plugin marketplace remove tanweai-security.

Проверка безопасности

  • Дает наступательную методику тестирования бизнес-логики платежных и авторизационных систем
  • Содержит реальные случаи и шаблоны атак и рассчитан только на авторизованное тестирование

Коротко о README

README описывает плагин Claude Code на основе большого архива публичных бизнес-логических уязвимостей WooYun. Плагин добавляет к ответам модели ссылки на реальные случаи компаний, количественную статистику и приоритеты тестирования, но не претендует на обучение новым техникам. Есть два способа установки: облегченный через marketplace и полный через клонирование репозитория с полной базой случаев, примерами и наборами для оценки. Активация идет по явным ключевым словам безопасности и по неявным сценариям черного ящика. Раздел об ответственном использовании ограничивает применение авторизованным тестированием и исследованиями.

Частые вопросы

Плагин учит новым атакам?

По словам автора, нет. Он добавляет ссылки на реальные случаи, статистику и приоритеты к тем методикам, которые модель и так знает, и рассчитан на авторизованное тестирование.

Насколько актуальны данные?

Случаи охватывают 2010-2016 годы. Автор отмечает, что бизнес-логические ошибки устойчивее технологических стеков, но современные стеки покрыты слабо.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AIWooYun Legacy

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.