VulnClaw 插件体系开发指南:从零写一个低耦合漏洞检测插件的完整教程
VulnClaw 插件体系开发指南从零写一个低耦合漏洞检测插件的完整教程【免费下载链接】VulnClaw基于 AI Agent MCP 工具链 渗透 Skill 编排 配合大语言模型 自然语言输入 → 自动完成「信息收集 → 漏洞发现 → 漏洞利用 → 报告生成」全流程。项目地址: https://gitcode.com/GitHub_Trending/vu/VulnClawVulnClaw 是一个基于 AI Agent MCP 工具链 渗透 Skill 编排的自动化渗透测试框架它的漏洞检测插件机制允许你把任意的检测逻辑封装成标准插件挂进「信息收集 → 漏洞发现 → 漏洞利用 → 报告生成」全流程。本指南带你从零写一个低耦合的漏洞检测插件插件只依赖 4 个核心抽象不碰网络、不碰全局状态写完即可被运行时托管执行并自动汇入报告。一、先认识 VulnClaw 插件体系的 5 个核心模块整个插件体系位于 vulnclaw/plugins/ 目录职责分工非常清晰模块文件职责基类与上下文base.py定义VulnPlugin抽象基类和PluginContext输入上下文插件注册表registry.py按plugin_id注册、查询、按阶段/标签筛选插件结果模型result.pyPluginFinding漏洞发现与PluginResult执行结果运行时runtime.py预检、超时、请求预算、目标范围校验统一托管执行结果桥接integration.py把插件发现转成 Agent 的漏洞发现去重后合并进报告链路内置的 3 个 Web 检测插件在 vulnclaw/plugins/web/ 下是最好的参考范例安全响应头检测web/headers.pyJWT 声明分析web/jwt.pyJavaScript 端点提取web/js_endpoints.py 设计思想插件是「纯函数式」的——输入PluginContext输出PluginResult所有网络访问、权限约束、超时控制全部由运行时负责这就是低耦合的来源。二、5 分钟上手查看内置漏洞检测插件先 clone 仓库并安装git clone https://gitcode.com/GitHub_Trending/vu/VulnClaw pip install -e .CLI 内置了插件子命令见 vulnclaw/cli/main.pyvulnclaw plugins list # 列出所有已注册的检测插件 vulnclaw plugins info builtin.web.jwt # 查看单个插件的完整元数据运行list会看到内置插件的 ID、版本、适用阶段与默认风险等级——这正是你稍后要写的插件将呈现的样子。三、从零写一个低耦合漏洞检测插件我们以「检测弱 API Key 命名」为例走一遍完整流程。第 1 步继承 VulnPlugin 基类基类定义在 base.py所有插件只需声明元数据 实现一个run方法from vulnclaw.plugins.base import PluginContext, VulnPlugin from vulnclaw.plugins.result import ( PluginFinding, PluginResult, PluginStage, RiskLevel, ) class WeakApiKeyPlugin(VulnPlugin): plugin_id community.web.weak_api_key name Weak API Key version 0.1.0 description Flag suspicious API key literals in supplied JavaScript. stages (PluginStage.RECON, PluginStage.DISCOVERY) default_risk RiskLevel.MEDIUM tags (api-key, js)关键点详见 base.pyplugin_id全局唯一注册表靠它索引registry.py建议用命名空间.类别.功能风格stages声明插件适用的阶段recon/discovery/verification/exploitation等 6 档见 result.py运行时会按阶段精准调度destructive默认为False非破坏性插件无需显式开启。第 2 步实现 run 方法只读 options、不碰网络输入统一来自PluginContextbase.pytarget是目标、options是数据入参、stage是当前阶段。参考内置 JWT 插件的写法web/jwt.pydef run(self, context: PluginContext) - PluginResult: content str(context.options.get(content) or ) if not content: return PluginResult( plugin_idself.plugin_id, stagecontext.stage, messages[No content was supplied.], ) # 纯本地分析逻辑正则、词表、启发式……低耦合三原则输入只从context.options取不自己发请求——数据由上游 Agent/流量模块提供缺失输入时优雅跳过返回带messages的正常结果而不是抛异常所有发现走结构化PluginFinding不打印、不写文件。第 3 步返回结构化 PluginResult 与 PluginFindingPluginFinding字段定义在 result.py一条合格的发现应包含title、risk、evidence证据、remediation修复建议和confidence0~1 置信度findings [ PluginFinding( titleSuspicious API key literal in JavaScript, riskRiskLevel.MEDIUM, targetcontext.target, vuln_typeweak_api_key, descriptionHard-coded key-like string detected., evidence{matches: hits}, remediationMove secrets to environment variables or a key service., confidence0.8, ) ] return PluginResult( plugin_idself.plugin_id, stagecontext.stage, findingsfindings, metadata{hit_count: len(hits)}, )出错时使用工厂方法PluginResult.error_result(...)result.py跳过场景用skipped_result(...)保持结果语义一致。第 4 步注册插件并交给运行时执行注册只需两行参考 plugins/__init__.py 的内置注册方式from vulnclaw.plugins import registry, PluginRuntime registry.register(WeakApiKeyPlugin, replaceTrue) runtime PluginRuntime(registry) result runtime.execute( community.web.weak_api_key, PluginContext( targethttps://example.com, stagePluginStage.DISCOVERY, options{content: js_source}, ), )四、运行时如何保证插件低耦合又安全PluginRuntimeruntime.py在执行每个插件前会做一整套预检见 runtime.py你写的插件完全不用操心这些目标范围校验allowed_targets/scope_targets之外的目标直接拦截防止越权扫描任务约束校验按 host / port / path 黑白名单与动作约束拦截违规操作runtime.py超时保护同步/异步run都会被asyncio.wait_for包裹超时自动转为timeout错误结果请求预算按request_cost扣减每个目标的请求额度耗尽即跳过异常兜底任何未捕获异常都会被收敛为error_result不会拖垮整个扫描任务。五、让插件结果进入报告桥接层说明插件输出如何变成报告里的漏洞条目答案在 integration.pyplugin_finding_to_vuln_finding将PluginFinding转为 Agent 的VulnerabilityFinding风险等级自动映射到严重度integration.py按finding_id去重后合并进会话状态integration.py随后进入报告生成链路。 所以你只要认真填好evidence和confidence置信度 ≥ 0.8 的发现会被标记为 L2 证据等级直接影响报告的说服力。六、自测给漏洞检测插件写一个单元测试参考 tests/plugins/test_builtin_plugins.py 的写法测试极其简单——直接构造上下文、断言结果from vulnclaw.plugins import PluginContext, PluginStage from my_plugin import WeakApiKeyPlugin def test_flags_hardcoded_key(): result WeakApiKeyPlugin().run( PluginContext( targethttps://example.com, stagePluginStage.DISCOVERY, options{content: const k sk-live-abcdef123456;}, ) ) assert result.ok and result.findings完整测试集可参考 tests/plugins/ 目录下的注册表、运行时、内置插件三类用例。七、优质插件的 4 个检查清单 ✅#检查项反例1输入只来自context.options插件内requests.get()直接发请求2无输入时返回友好messages直接抛KeyError3发现带evidenceremediationconfidence只给标题不给证据4plugin_id带命名空间前缀、stages精确声明所有插件都声明 6 个阶段写在最后VulnClaw 的插件体系把「检测逻辑」与「执行环境」彻底解耦你只需专注写检测算法注册表负责发现运行时负责安全托管桥接层负责汇入报告。下一步建议精读内置插件 web/headers.py 与 web/js_endpoints.py它们分别展示了「静态规则检测」与「正则提取」两种典型插件形态照着改就是你第一个可发布的生产级漏洞检测插件。【免费下载链接】VulnClaw基于 AI Agent MCP 工具链 渗透 Skill 编排 配合大语言模型 自然语言输入 → 自动完成「信息收集 → 漏洞发现 → 漏洞利用 → 报告生成」全流程。项目地址: https://gitcode.com/GitHub_Trending/vu/VulnClaw创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

碳纤维板特性、生产工艺与应用全解析:从材料原理到工程实践

碳纤维板特性、生产工艺与应用全解析:从材料原理到工程实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/3 14:36:33 阅读更多 →
格子达AI疑似度卡线用什么工具:助研君与市面同类工具实测对比

格子达AI疑似度卡线用什么工具:助研君与市面同类工具实测对比

格子达AI疑似度卡线用什么工具:助研君和市面某知名降AI工具价格效果对比 在会计学与审计实务专业本科毕业论文的格子达抽检前夕,很多同学都会遇到极其尴尬的“卡线危机”:格子达AI疑似度卡线用什么工具:助研君和市面某知名降AI工…

2026/9/3 14:36:33 阅读更多 →
录音入门:话放选择全攻略,从原理到实战帮你省钱避坑

录音入门:话放选择全攻略,从原理到实战帮你省钱避坑

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/3 14:36:33 阅读更多 →

最新新闻

vue2 的关键点梳理

vue2 的关键点梳理

Vue2.01.vue2响应式原理 Object.definePropertyObject.defineProperty() 劫持对象属性的 get/set,结合发布‑订阅模式(Dep、Watcher)实现数据驱动视图get:页面读取数据时收集依赖watcherset:数据修改时触发dep通知watc…

2026/9/3 15:22:34 阅读更多 →
AMD发债47.5亿拼AI:ROCm生态与选型验证指南

AMD发债47.5亿拼AI:ROCm生态与选型验证指南

AMD 创纪录发债 47.5 亿美元,把“借钱拼 AI”推到了聚光灯下。对大多数开发者而言,上市公司发债更像财经新闻,和自己的日常编码工作距离很远。但如果你正在做 AI 推理服务、大模型微调、GPU 集群采购、数据中心选型,或者只是纠结下…

2026/9/3 15:22:34 阅读更多 →
深度学习入门实战:基于LSTM的交通流量预测项目全解析

深度学习入门实战:基于LSTM的交通流量预测项目全解析

简介:本资源是面向深度学习初学者的交通流量预测实战项目,聚焦LSTM、GRU与CNN三类主流模型在时序交通数据上的建模与对比分析,适用于高校学生、转行入门者及交通智能领域实践者。压缩包共15个文件,含8个核心Python脚本&#xff08…

2026/9/3 15:22:34 阅读更多 →
4步加速LoRA实战:ComfyUI + MiniMax H3 工作流优化

4步加速LoRA实战:ComfyUI + MiniMax H3 工作流优化

最近看到一条标题:4步加速V3 lora来了,MiniMax H3 超级加速,无需任何 ComfyUI 插件。初看很像标题党,但如果你已经在 ComfyUI 里手动调过采样步数,就会知道“让模型少迭代几次”确实是本地生成工作流中最值得优化的方向…

2026/9/3 15:22:34 阅读更多 →
vue3的知识点梳理

vue3的知识点梳理

vue3.01.vue3.0响应式Proxy对比Vue2.0 definePropertyProxy代理整个对象,优势:监听对象新增/删除属性监听数组下标、length修改支持Map/Set 等复杂数据类型Reflect配合捕获操作,弥补defineProperty缺陷2.Options API vs Composition APIoptio…

2026/9/3 15:22:34 阅读更多 →
系统分析师论文备考:从素材库构建到实战写作的完整方法论

系统分析师论文备考:从素材库构建到实战写作的完整方法论

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/3 15:21:33 阅读更多 →

日新闻

AI智能体辅助JS逆向:从V8环境搭建到补环境实战

AI智能体辅助JS逆向:从V8环境搭建到补环境实战

先别急着点开,这不是劝退文,而是想讲清楚一件事:用 AI 做逆向值不值得学?如果要用,怎么搭一套“V8 环境 AI 智能体”来提升效率。最近逆向圈、爬虫圈都在聊 AI Agent、AST 工程逆向、JS 逆向这些词,很多新手…

2026/9/3 0:00:29 阅读更多 →
安卓设备通过修改机型信息解锁游戏高帧率:原理、操作与风险指南

安卓设备通过修改机型信息解锁游戏高帧率:原理、操作与风险指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/3 0:00:29 阅读更多 →
ARM版OpenJDK 11安装部署全攻略:下载、配置与避坑指南

ARM版OpenJDK 11安装部署全攻略:下载、配置与避坑指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/3 0:00:29 阅读更多 →

周新闻

备战数据库管理工程师校招:索引、事务、备份恢复核心考点解析

备战数据库管理工程师校招:索引、事务、备份恢复核心考点解析

每年校招季我都会接触不少准备数据库方向笔试的同学,看到最多的状态就是:简历上写着“熟悉 MySQL”“了解索引优化”,一碰到数据库管理工程师的笔试卷,却在索引、事务、锁、备份恢复这些题目上翻车。网易这套 2018 校园招聘数据库…

2026/9/3 4:22:22 阅读更多 →
数字电路时序基石:深入理解建立时间与保持时间

数字电路时序基石:深入理解建立时间与保持时间

1. 这不是“背公式”的事:时间参数到底在约束什么你翻过数字电路教材,一定见过这两个词:建立时间(Setup Time)和保持时间(Hold Time)。它们常被并列写在触发器(Flip-Flop&#xff09…

2026/9/3 4:22:01 阅读更多 →
蓝桥杯国赛超声波测距机:从单片机原理到嵌入式系统实战

蓝桥杯国赛超声波测距机:从单片机原理到嵌入式系统实战

1. 项目缘起:从赛题到超声波测距机的诞生第八届蓝桥杯单片机设计与开发国赛的题目,我至今记忆犹新。它没有直接给出一个花哨的名字,而是用“超声波测距机”这个朴实无华的功能描述,精准地勾勒出了考核的核心。对于当时备赛的我而言…

2026/9/3 4:22:59 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/3 4:17:49 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/3 4:18:56 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/3 4:21:44 阅读更多 →