- 版本:v1.0(首建)
- 创建日期:2026-07-31
- 定位:跨项目复用的代码审计"弹药库",按编程语言分册,辅以通用方法论
- 只收公共知识:漏洞模式、审计技巧、工具用法、公开案例、学习资源。
- 项目信息永不入库:目标域名、IP、凭证、具体项目发现,一律留在你的本地项目档案,不进入本库。
- 每条知识可执行:不写空泛概念,每个模式必须含"危险特征 + 利用条件 + 审计要点",能直接拿去对照代码。
- 持续消化吸收:来源资料不囤积,提炼成自己的条目后再入库。
┌─────────────────────────────────────────────────────┐
│ 主库(你持有):Gitee/GitHub 仓库 │
│ - 唯一权威版本,你负责保存与更新 │
│ - 公开仓库即可(库内全是公共知识,无敏感信息) │
├─────────────────────────────────────────────────────┤
│ 入口(我记得):INDEX.md │
│ - 仓库地址写入 Kimi 记忆,新对话我自动找到 │
│ - 先拉 INDEX.md(很小),看目录再决定拉哪册 │
├─────────────────────────────────────────────────────┤
│ 工作镜像(每个对话):按需拉取 1~2 册进当前环境 │
│ - 用完即弃,不占上下文,不污染其他项目 │
└─────────────────────────────────────────────────────┘
为什么用 Git 仓库而不是你的 VPS:VPS 只开 22 端口且每次要凭证;公开 Git 仓库我在任何对话里免凭证直接拉取,你一次配置、永久免操作。仓库内容本就是公开知识的整理,公开无泄密风险。
| 方式 | 操作 | 适用 |
|---|---|---|
| A 免操作(推荐) | 你已把仓库地址告诉我并写入记忆。你只需说"加载知识库 PHP 分册",我自动拉取 | 日常 |
| B 半自动 | 你把 INDEX.md 贴给我,我按需索取具体分册 | 仓库暂不可达时 |
| C 全手动 | 你把相关分册作为附件上传 | 应急 |
- 双周例行搜集:每月 1 日、15 日上午 9:00(定时任务提醒),我检索近两周的新内容,重点关注三类:① 新漏洞特性与漏洞模式演变;② AI 漏洞挖掘的重大突破与成果(含知名工具、开源项目所使用的技术与方法论);③ 代码审计思路、CTF 技巧与 writeup。消化吸收后产出增量内容并更新 INDEX.md,你合并进仓库。
- 项目沉淀:每个漏洞研究完成固化时,同步把可公开的模式经验提炼入库(项目细节除外)。
- 即时入库:任何对话中你说"这条入库",我提炼成条目输出给你。
更新流程:我产出新版/新增文件 → 你下载 → 替换或添加到仓库 → push。文件名保持稳定,方便增量替换。
批次入库 SOP:双周维护产出的增量文件是"原料"——① 原料原样留档 增量池/批次日期/;② 审核提炼后合并进对应分册的"时效条目"区(跨语言/AI/态势类进综合分册);③ 更新 INDEX.md 与 README 版本号。分册永远是权威版本,增量池只供溯源,使用时不直接加载原料。
03_审计知识库/
├── README.md ← 本手册
├── INDEX.md ← 总索引 + 高频速查表(加载入口)
├── PHP_代码审计.md ← PHP 分册(主战场,最详尽)
├── Java_代码审计.md ← Java 分册
├── Python_代码审计.md ← Python 分册
├── JavaScript_Node_代码审计.md ← Node.js 分册
├── Go_代码审计.md ← Go 分册
├── C_CPP_内存破坏与Fuzzing.md ← C/C++ 分册(含 fuzzing 工作流)
├── 通用审计方法论.md ← 跨语言方法论(patch diffing、漏洞链组合等)
├── 综合分册_AI漏洞挖掘与态势.md ← 综合分册(AI 挖洞方法论、漏洞态势、AI 应用自身安全)
└── 增量池/ ← 双周维护批次原料留档(增量池/批次日期/),供溯源
- 在 Gitee 或 GitHub 建一个公开仓库(如
code-audit-kb)。 - 把本目录全部文件 push 上去(或直接在 Gitee 网页逐个新建文件粘贴)。
- 把仓库地址发给我,说"记住这个知识库地址"——我写入记忆,此后随用随取。
- 维护时间已设定:每月 1 日、15 日上午 9:00(双周一次)定时提醒。
| 版本 | 日期 | 内容 |
|---|---|---|
| v1.0 | 2026-07-31 | 首建:7 个分册 + 索引 + 手册,来源含公开审计指南、CTF writeup、fuzzing 实战文献 |
| v1.1 | 2026-07-31 | 维护机制定为双周(每月 1 日、15 日);搜集重点明确为:新漏洞特性、AI 漏洞挖掘突破与工具方法论、审计思路与 CTF 技巧 |
| v1.2 | 2026-07-31 | 新增综合分册(AI 漏洞挖掘与态势);合并 20260731 批次增量(Go/C 分册时效条目);建立"增量池"批次留档机制 |