攻击树构建
attack-tree-construction
> ⚠️ 仅限授权使用
> 本技能仅用于教育目的或经授权的安全评估。
> 在使用此工具前,您必须获得系统所有者的明确书面许可。
> 滥用此工具是非法的且被严格禁止。
> 强制确认关卡
> 在运行任何涉及探测、利用、修改、持久化、数据提取或尝试凭据访问目标的命令之前:
> 1. 要求用户提供确切的目标 URL、IP、账户或资源。
> 2. 要求用户确认书面授权及许可范围。
> 3. 展示确切的命令并解释其预期效果。
> 4. 在当前对话中等待明确确认。
>
> 在获得上述确认前,请保持只读状态并仅提供防御性指导。优先建议使用沙箱、临时虚拟机或受控实验室。
> 仅限授权使用:仅将此技能用于授权的安全评估、防御验证或受控的教育环境。
攻击树构建
系统化的攻击路径可视化与分析。
适用场景
- 可视化复杂的攻击场景
- 识别防御漏洞和优先级
- 向利益相关者沟通风险
- 规划防御投资或测试范围
不适用场景
- 缺乏授权或缺乏定义明确的系统建模范围
- 任务仅为一般的风险审查,无需攻击路径建模
- 请求与安全评估或设计无关
操作指南
- 确认范围、资产以及根节点的攻击者目标。
- 将目标分解为具有 AND/OR 结构的子目标。
- 在叶子节点标注成本、技能要求、时间及可检测性。
- 为每个分支映射缓解措施,并优先处理高影响路径。
- 如需详细模板,请打开
resources/implementation-playbook.md。
安全建议
- 仅与获得授权的利益相关者共享攻击树。
- 除非必要,否则避免包含敏感的漏洞利用细节。
相关资源
resources/implementation-playbook.md提供详细模式、模板和示例。
局限性
- 仅在任务明确符合上述范围时使用此技能。
- 不要将输出结果视为针对特定环境的验证、测试或专家评审的替代方案。
- 如果缺失必要输入、权限、安全边界或成功标准,请停止操作并请求澄清。