WooYun Legacy
Плагин Claude Code по бизнес-логическим уязвимостям: методики тестирования и ссылки на реальные случаи из архива WooYun для отчетов авторизованного аудита
Высокий риск
Высокий уровень ставим, когда инструмент пишет во внешние системы, работает с деньгами, рабочими базами или секретами либо выполняет произвольные команды. CLI поставит его только после вашего согласия.
Почему такой уровень
- Дает наступательную методику тестирования бизнес-логики платежных и авторизационных систем
- Содержит реальные случаи и шаблоны атак и рассчитан только на авторизованное тестирование
Установка
В терминале, через SkillFoxx CLI
npx skillfoxx add plugins/wooyun-legacyОпределит агенты на машине, проверит риск и зафиксирует версию.
Другие способы установки
Выполните по очереди в чате Claude Code
/plugin marketplace add tanweai/wooyun-legacy
/plugin install wooyun-legacy@tanweai-securityУстанови плагин: /plugin marketplace add tanweai/wooyun-legacy, затем /plugin install wooyun-legacy@tanweai-security. Плагин активируется сам на задачах по безопасности.
Другие способы из описания автора
/plugin marketplace add tanweai/wooyun-legacy
/plugin install wooyun-legacy@tanweai-securityОблегченная установка через marketplace.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Плагин добавляет Claude Code базу знаний по бизнес-логическим уязвимостям, собранную из публичных случаев площадки WooYun за 2010-2016 годы. По словам автора, он не учит новым техникам атак, а подкрепляет ответы модели ссылками на реальные случаи, статистикой по частоте и тяжести и расстановкой приоритетов тестирования. Материал разбит по направлениям: подмена суммы и платежные сценарии, повышение и обход прав, IDOR и несанкционированный доступ, сброс пароля и слабые пароли, логические ошибки и состояния гонки, аудит кода. Плагин активируется на явных запросах по безопасности и на неявных сценариях черного ящика. Автор подчеркивает, что набор рассчитан только на авторизованное тестирование, аудит и обучение.
Для кого. Для специалистов по безопасности и инженеров, которые ведут авторизованное тестирование, аудит кода и разбор рисков.
Подходит, если
- Нужны методика и приоритеты для авторизованного теста бизнес-логики: платежи, права доступа, сброс пароля
- Нужно подкрепить отчет ссылками на реальные случаи и статистикой
- Нужен аудит кода API на логические уязвимости вместе с агентом
Не подходит, если
- Нет письменного разрешения на тестирование цели
- Нужно покрытие современных стеков: данные охватывают период до 2016 года
Пример запроса к агенту
Составь план авторизованного теста платежной логики этого магазина и подкрепи его реальными случаямиОграничения
Лицензия CC-BY-NC-SA-4.0, использование некоммерческое с указанием авторства. Данные охватывают 2010-2016 годы, поэтому современные стеки вроде облачных сервисов, GraphQL и Serverless покрыты слабо. Набор предназначен только для авторизованного тестирования, ответственность за законность применения на пользователе. Исходные случаи в основном на китайском, есть английский README. Полная база случаев весит десятки мегабайт и ставится только при полной установке.
Как отключить. Удалите плагин: claude plugin uninstall wooyun-legacy, затем при желании удалите marketplace: claude plugin marketplace remove tanweai-security.
Проверка безопасности
- Дает наступательную методику тестирования бизнес-логики платежных и авторизационных систем
- Содержит реальные случаи и шаблоны атак и рассчитан только на авторизованное тестирование
Коротко о README
README описывает плагин Claude Code на основе большого архива публичных бизнес-логических уязвимостей WooYun. Плагин добавляет к ответам модели ссылки на реальные случаи компаний, количественную статистику и приоритеты тестирования, но не претендует на обучение новым техникам. Есть два способа установки: облегченный через marketplace и полный через клонирование репозитория с полной базой случаев, примерами и наборами для оценки. Активация идет по явным ключевым словам безопасности и по неявным сценариям черного ящика. Раздел об ответственном использовании ограничивает применение авторизованным тестированием и исследованиями.
Частые вопросы
Плагин учит новым атакам?
По словам автора, нет. Он добавляет ссылки на реальные случаи, статистику и приоритеты к тем методикам, которые модель и так знает, и рассчитан на авторизованное тестирование.
Насколько актуальны данные?
Случаи охватывают 2010-2016 годы. Автор отмечает, что бизнес-логические ошибки устойчивее технологических стеков, но современные стеки покрыты слабо.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов