Skip to content

Repository files navigation

代码审计知识库 · 使用与维护手册

  • 版本:v1.0(首建)
  • 创建日期:2026-07-31
  • 定位:跨项目复用的代码审计"弹药库",按编程语言分册,辅以通用方法论

一、建设原则(红线)

  1. 只收公共知识:漏洞模式、审计技巧、工具用法、公开案例、学习资源。
  2. 项目信息永不入库:目标域名、IP、凭证、具体项目发现,一律留在你的本地项目档案,不进入本库。
  3. 每条知识可执行:不写空泛概念,每个模式必须含"危险特征 + 利用条件 + 审计要点",能直接拿去对照代码。
  4. 持续消化吸收:来源资料不囤积,提炼成自己的条目后再入库。

二、三层架构(随用随取 + 按需加载)

┌─────────────────────────────────────────────────────┐
│ 主库(你持有):Gitee/GitHub 仓库                    │
│   - 唯一权威版本,你负责保存与更新                    │
│   - 公开仓库即可(库内全是公共知识,无敏感信息)       │
├─────────────────────────────────────────────────────┤
│ 入口(我记得):INDEX.md                             │
│   - 仓库地址写入 Kimi 记忆,新对话我自动找到          │
│   - 先拉 INDEX.md(很小),看目录再决定拉哪册         │
├─────────────────────────────────────────────────────┤
│ 工作镜像(每个对话):按需拉取 1~2 册进当前环境        │
│   - 用完即弃,不占上下文,不污染其他项目              │
└─────────────────────────────────────────────────────┘

为什么用 Git 仓库而不是你的 VPS:VPS 只开 22 端口且每次要凭证;公开 Git 仓库我在任何对话里免凭证直接拉取,你一次配置、永久免操作。仓库内容本就是公开知识的整理,公开无泄密风险。

三、三种加载方式(新对话开场)

方式 操作 适用
A 免操作(推荐) 你已把仓库地址告诉我并写入记忆。你只需说"加载知识库 PHP 分册",我自动拉取 日常
B 半自动 你把 INDEX.md 贴给我,我按需索取具体分册 仓库暂不可达时
C 全手动 你把相关分册作为附件上传 应急

四、更新机制(三个来源)

  1. 双周例行搜集:每月 1 日、15 日上午 9:00(定时任务提醒),我检索近两周的新内容,重点关注三类:① 新漏洞特性与漏洞模式演变;② AI 漏洞挖掘的重大突破与成果(含知名工具、开源项目所使用的技术与方法论);③ 代码审计思路、CTF 技巧与 writeup。消化吸收后产出增量内容并更新 INDEX.md,你合并进仓库。
  2. 项目沉淀:每个漏洞研究完成固化时,同步把可公开的模式经验提炼入库(项目细节除外)。
  3. 即时入库:任何对话中你说"这条入库",我提炼成条目输出给你。

更新流程:我产出新版/新增文件 → 你下载 → 替换或添加到仓库 → push。文件名保持稳定,方便增量替换。

批次入库 SOP:双周维护产出的增量文件是"原料"——① 原料原样留档 增量池/批次日期/;② 审核提炼后合并进对应分册的"时效条目"区(跨语言/AI/态势类进综合分册);③ 更新 INDEX.md 与 README 版本号。分册永远是权威版本,增量池只供溯源,使用时不直接加载原料

五、目录结构

03_审计知识库/
├── README.md                    ← 本手册
├── INDEX.md                     ← 总索引 + 高频速查表(加载入口)
├── PHP_代码审计.md              ← PHP 分册(主战场,最详尽)
├── Java_代码审计.md             ← Java 分册
├── Python_代码审计.md           ← Python 分册
├── JavaScript_Node_代码审计.md  ← Node.js 分册
├── Go_代码审计.md               ← Go 分册
├── C_CPP_内存破坏与Fuzzing.md   ← C/C++ 分册(含 fuzzing 工作流)
├── 通用审计方法论.md            ← 跨语言方法论(patch diffing、漏洞链组合等)
├── 综合分册_AI漏洞挖掘与态势.md ← 综合分册(AI 挖洞方法论、漏洞态势、AI 应用自身安全)
└── 增量池/                      ← 双周维护批次原料留档(增量池/批次日期/),供溯源

六、你要做的事(一次性配置)

  1. 在 Gitee 或 GitHub 建一个公开仓库(如 code-audit-kb)。
  2. 把本目录全部文件 push 上去(或直接在 Gitee 网页逐个新建文件粘贴)。
  3. 把仓库地址发给我,说"记住这个知识库地址"——我写入记忆,此后随用随取。
  4. 维护时间已设定:每月 1 日、15 日上午 9:00(双周一次)定时提醒。

七、版本记录

版本 日期 内容
v1.0 2026-07-31 首建:7 个分册 + 索引 + 手册,来源含公开审计指南、CTF writeup、fuzzing 实战文献
v1.1 2026-07-31 维护机制定为双周(每月 1 日、15 日);搜集重点明确为:新漏洞特性、AI 漏洞挖掘突破与工具方法论、审计思路与 CTF 技巧
v1.2 2026-07-31 新增综合分册(AI 漏洞挖掘与态势);合并 20260731 批次增量(Go/C 分册时效条目);建立"增量池"批次留档机制

About

跨项目复用的代码审计知识库:按语言分册整理漏洞模式、审计技巧与方法论

Topics

Resources

Stars

Watchers

Forks

Releases

Packages

Contributors