ghost-validate by ghostsecurity/skills
npx skills add https://github.com/ghostsecurity/skills --skill ghost-validate判断安全发现是真阳性还是假阳性。给出带有支持证据的判定结果。
用户以文件路径或粘贴文本形式提供发现内容。如果两者都未提供,则请求输入。
提取:漏洞类别、具体声明、受影响端点、代码位置以及任何现有的验证证据。
识别:
如果应用程序的实时实例可访问,并且可以通过实时交互确认漏洞,则使用 proxy 技能来确认可利用性:
reaper get <id> 捕获请求/响应对作为证据将发现分类为以下之一:
广告位招租
在这里展示您的产品或服务
触达数万 AI 开发者,精准高效
按以下格式输出摘要:
示例:
## 验证结果
- **判定**: 真阳性
- **置信度**: 高
- **证据**: routes/transfers.go:142 处的处理程序通过 ID 查询转账记录而未检查所有权。没有中间件或 ORM 级别的约束来强制执行用户范围限制。
- **建议**: 添加所有权检查——在 WHERE 子句中包含 user_id。
如果发现是以文件路径形式提供的,询问用户是否希望将验证详情追加到原始发现文件中。如果用户同意,则在文件中追加一个 ## 验证 部分,包含判定、置信度、证据摘要和建议。
有关验证授权缺陷(BFLA/BOLA/IDOR)、注入(SQLi/XSS)和身份验证缺陷时要查找的模式,请参阅此技能目录中的 VULNERABILITY_PATTERNS.md。
每周安装次数
575
代码仓库
GitHub 星标数
368
首次出现
2026年2月20日
安全审计
安装于
claude-code493
github-copilot119
gemini-cli119
codex119
kimi-cli119
amp119
Determine whether a security finding is a true positive or false positive. Produce a determination with supporting evidence.
The user provides a finding as a file path or pasted text. If neither is provided, ask for one.
Extract: vulnerability class, specific claim, affected endpoint, code location, and any existing validation evidence.
Identify:
If a live instance of the application is accessible and the vulnerability can be confirmed through live interaction, use the proxy skill to confirm exploitability:
reaper get <id>Classify the finding as one of:
Output a summary in the following format:
Example:
## Validation Result
- **Determination**: True Positive
- **Confidence**: High
- **Evidence**: Handler at routes/transfers.go:142 queries transfers by ID without checking ownership. No middleware or ORM-level constraint enforces user scoping.
- **Recommendation**: Add ownership check — include user_id in the WHERE clause.
If the finding was provided as a file path, ask the user if they would like to append the validation details to the original finding file. If they agree, append a ## Validation section to the file containing the determination, confidence, evidence summary, and recommendation.
See VULNERABILITY_PATTERNS.md in this skill directory for patterns to look for when validating authorization flaws (BFLA/BOLA/IDOR), injection (SQLi/XSS), and authentication flaws.
Weekly Installs
575
Repository
GitHub Stars
368
First Seen
Feb 20, 2026
Security Audits
Gen Agent Trust HubPassSocketPassSnykFail
Installed on
claude-code493
github-copilot119
gemini-cli119
codex119
kimi-cli119
amp119
Better Auth 身份验证技能指南:为 TypeScript/JavaScript 应用添加认证
11,300 周安装
专业咨询分析技能:AI生成麦肯锡级研究报告,支持市场分析、财务分析、行业研究
430 周安装
Gemini CLI 更新日志自动化流程指南 | 技术文档版本管理最佳实践
430 周安装
tsdown - 基于Rolldown的极速TypeScript/JavaScript库打包工具,支持ESM/CJS/IIFE/UMD
430 周安装
PDF OCR技能:双引擎文字提取,支持影印PDF和图片识别
430 周安装
MUI v7 使用指南:组件样式、主题定制与响应式设计模式详解
431 周安装
HubSpot CRM 集成指南:使用 Membrane CLI 自动化销售、营销与客户服务
431 周安装