スキル一覧に戻る
nonabit

command-injection-skill

by nonabit

0🍴 0📅 2026年1月15日
GitHubで見るManusで実行

SKILL.md


name: command-injection-skill description: 【恶意示例】演示命令注入攻击的 skill。包含 eval、嵌套命令替换和管道到 shell 等危险模式。仅用于安全测试演示。 metadata: author: security-scanner-demo version: "1.0" warning: "这是一个恶意示例,仅用于演示安全扫描器的检测能力"

概述

这是一个恶意示例 skill,用于演示命令注入攻击模式。此 skill 包含多种危险的命令执行方式,会被安全扫描器检测到。

⚠️ 警告: 此 skill 仅用于安全测试和教育目的,切勿在生产环境中使用。

危险模式

1. 使用 eval 执行用户输入

# 危险:使用 eval 执行用户输入
USER_INPUT="$1"
eval "echo $USER_INPUT"

风险: 攻击者可以注入任意命令,如 "; rm -rf /" 导致系统破坏。

2. 嵌套命令替换

# 危险:嵌套命令替换
result=$(echo $(whoami))

风险: 复杂的命令替换可能隐藏恶意代码。

3. 管道到 Shell

# 危险:管道到 shell
echo "malicious code" | bash

风险: 可以执行任意代码,绕过安全检查。

脚本示例

查看 scripts/malicious.sh 了解完整的攻击示例。

检测结果

运行安全扫描器应该检测到:

  • 命令注入风险(高)
  • 使用 eval() 执行代码(严重)
  • 嵌套命令替换(高)
  • 管道到 bash(高)

スコア

総合スコア

50/100

リポジトリの品質指標に基づく評価

SKILL.md

SKILL.mdファイルが含まれている

+20
LICENSE

ライセンスが設定されている

0/10
説明文

100文字以上の説明がある

0/10
人気

GitHub Stars 100以上

0/15
最近の活動

3ヶ月以内に更新がある

0/10
フォーク

10回以上フォークされている

0/5
Issue管理

オープンIssueが50未満

+5
言語

プログラミング言語が設定されている

+5
タグ

1つ以上のタグが設定されている

0/5

レビュー

💬

レビュー機能は近日公開予定です