
Report Generate
- 34 installs
- 1.6k repo stars
- Updated July 19, 2026
- wgpsec/aboutsecurity
Helps with ai & agent building tasks during AI-assisted development.
About
report-generate is a Claude Code skill for ai & agent building. It helps solo builders move faster with AI-assisted coding.
- report-generate
- AI & Agent Building
- AI-coding skill
Report Generate by the numbers
- 34 all-time installs (skills.sh)
- +2 installs in the week ending Jul 27, 2026 (Skillselion tracking)
- Ranked #8,855 of 16,546 AI & Agent Building skills by installs in the Skillselion catalog
- Data as of Aug 5, 2026 (Skillselion catalog sync)
npx skills add https://github.com/wgpsec/aboutsecurity --skill report-generateAdd your badge
Show developers this skill is listed on Skillselion. Paste this into your README.
| Installs | 34 |
|---|---|
| repo stars | ★ 1.6k |
| Last updated | July 19, 2026 |
| Repository | wgpsec/aboutsecurity ↗ |
What it does
Helps with ai & agent building tasks during AI-assisted development.
Files
渗透测试报告生成方法论
报告是渗透测试的最终交付物——再厉害的攻击,如果报告写不好,客户看不懂,等于白做。
数据采集
先收集所有已有数据:
get_store_stats— 整体统计evidence_list(按类型筛选)— 资产清单list_vulns— 漏洞列表evidence_list+evidence_read(筛选凭据类型)— 凭据(脱敏后放入报告)
报告结构模板
1. 执行摘要(1 页,给管理层看)
用非技术语言概述:
- 评估范围和时间
- 一句话结论:整体安全状况如何(如"发现 3 个严重漏洞,攻击者可远程获取服务器完全控制权")
- 关键数字:资产数量、漏洞数量(按等级分布)
- 最紧急的行动项
2. 评估范围与方法
- 目标清单(域名/IP/应用)
- 测试类型(黑盒/灰盒/白盒)
- 使用的方法论和工具
- 限制条件(时间、范围排除)
3. 发现总览
漏洞统计图表:
严重: ■■ 2
高危: ■■■ 3
中危: ■■■■■ 5
低危: ■■■ 3
信息: ■■■■■■ 64. 漏洞详情(核心部分)
每个漏洞按以下结构描述:
[严重] SQL 注入 — 用户搜索功能
- 位置:
https://target.com/search?q= - 描述:搜索参数未经过滤直接拼入 SQL 查询,攻击者可读取/修改/删除数据库内容
- 影响:可获取所有用户数据(含密码哈希)、可读取服务器文件
- 复现步骤:
1. 访问 https://target.com/search?q=' OR 1=1-- 2. 页面返回所有记录(正常应只返回匹配项) 3. 使用 UNION SELECT 可提取 users 表
- 修复建议:使用参数化查询(Prepared Statement),禁止字符串拼接 SQL
5. 风险评级标准
使用 CVSS 3.1 或简化版:
| 等级 | CVSS | 典型场景 |
|---|---|---|
| 严重 | 9.0-10.0 | RCE、SQL注入可获取shell、认证完全绕过 |
| 高危 | 7.0-8.9 | 敏感数据泄露、权限提升、任意文件读取 |
| 中危 | 4.0-6.9 | 存储型XSS、CSRF、信息泄露 |
| 低危 | 0.1-3.9 | 反射型XSS、目录列表、版本泄露 |
| 信息 | 0 | 安全配置建议、最佳实践偏离 |
6. 修复建议优先级
按修复紧迫性排序: 1. 立即修复:严重和高危漏洞 2. 计划修复:中危漏洞(下个版本) 3. 择机改进:低危和信息级
7. 附录
- 工具列表和版本
- 详细测试时间线
- 原始扫描数据(可选)
写作原则
- 可复现:技术人员看完复现步骤能自己验证;小型 PoC 可放在复现步骤,较长 PoC 放附录并在正文引用
- 可理解:管理层看完执行摘要能理解风险;漏洞影响要落到业务后果,而不是只写技术名词
- 可操作:修复建议具体到代码/配置级别
- 不夸大:客观描述风险,不为了显得重要而提升等级
- 可交付:最终交付优先使用 PDF;不要把可编辑的 Word/Markdown/LaTeX 作为唯一交付物
- 避免主观情绪化表述,保持专业
交付质量检查
敏感信息脱敏
- 对密码、Token、身份证件、个人照片、客户数据做不可逆遮盖,避免只用半透明模糊
- 截图导入文档前先在图片文件中完成遮盖;不要依赖 Word 里的覆盖图形,原图可能仍保存在文档包内
- 对凭据只保留必要前后缀用于定位,例如
AKIA...ABCD
截图规范
- 截图只保留能证明漏洞的最小区域,确保命令、URL、状态码和关键响应可读
- 避免暗色透明终端;报告经常会被打印或压缩,低对比度截图会失真
- 每张图加标题或说明,图中高亮关键证据
- 命令行截图应包含实际命令;纯输出截图不利于复现
文档卫生
- 列表要去重并排序(按严重度、域名、IP、端口或时间线)
- 避免“多个”“一些”等模糊数量,能量化就写具体数量
- 不要把客户敏感数据发送到不受控的在线 LLM;如需辅助写作,优先使用本地模型或先脱敏
- 交付前检查拼写、链接、图片清晰度、目录、页眉页脚和附件是否完整
{
"skill_name": "report-generate",
"evals": [
{
"id": 1,
"name": "report-cvss-severity-mapping",
"prompt": "你发现了一个反射型 XSS(需要用户点击恶意链接),以及一个未认证的 SQL 注入(可直接读取数据库)。分别对应什么 CVSS 等级?理由是什么?",
"expected_output": "反射型 XSS: 中危(Medium, 6-7分) — 需要用户交互,影响有限。SQL 注入: 严重(Critical, 9+分) — 无需认证、网络可达、机密性完全丧失",
"expectations": [
"XSS|中危|Medium|6|7|用户交互",
"SQL注入|严重|Critical|9|高危",
"CVSS|评分|等级|向量",
"用户交互|攻击复杂度|认证|评判因素",
"机密性|完整性|可用性|影响"
],
"required_terms": [
"XSS",
"SQL注入",
"CVSS"
]
},
{
"id": 2,
"name": "report-writing-principles",
"prompt": "渗透测试报告中描述漏洞时,有什么写作原则或禁忌?假设读者是企业 CTO 而非安全工程师。",
"expected_output": "4条原则:1.事实导向(只写可复现的) 2.避免主观判断(不说'这个系统很烂') 3.提供业务影响(不只说技术影响) 4.修复建议要可落地(给具体方案而非'加强安全')",
"expectations": [
"事实导向|可复现|证据|客观",
"业务影响|商业风险|非技术|CTO能理解",
"修复建议|可落地|具体方案|不泛泛而谈",
"避免主观|不使用|情绪|专业",
"清晰|简洁|结构化|写作原则"
]
},
{
"id": 3,
"name": "report-executive-summary-format",
"prompt": "为以下渗透测试结果写一段不超过 100 字的执行摘要:测试范围 3 个子域名,发现 2 个严重漏洞(SQL注入、文件上传)、3 个高危、5 个中危。",
"expected_output": "示例:本次对 3 个子域名进行渗透测试,发现 10 个安全漏洞(严重 2 / 高危 3 / 中危 5),其中 2 个严重漏洞(SQL注入和任意文件上传)可导致服务器被完全控制。建议立即修复严重和高危漏洞",
"expectations": [
"严重2|高危3|中危5|数量统计",
"服务器控制|数据泄露|业务影响",
"立即修复|优先级|紧急",
"执行摘要|简洁|100字以内",
"SQL注入|文件上传|具体漏洞"
],
"required_terms": [
"SQL注入",
"严重2"
]
}
]
}
{
"skill_id": "report-generate",
"recall_tests": [
{
"id": 1,
"type": "keyword_positive",
"description": "核心关键词",
"keywords": [
"report",
"报告",
"渗透测试报告"
]
},
{
"id": 2,
"type": "keyword_positive",
"description": "内容搜索",
"keywords": [
"风险评级",
"修复建议",
"summary"
]
},
{
"id": 3,
"type": "keyword_negative",
"description": "不应被exploit召回",
"keywords": [
"binary exploit",
"heap overflow"
]
}
],
"llm_tests": [
{
"id": 1,
"name": "report-generate-scenario",
"scenario": "渗透测试完成,需要生成专业的测试报告。请搜索报告生成方法论。",
"max_rounds": 2,
"expect_tool_calls": [
{
"tool": "list_skills",
"keyword_contains": "report|报告|generate|生成"
},
{
"tool": "read_skill",
"id": "report-generate"
}
]
}
]
}
Related skills
AI & Agent Buildingagents