You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
{{ message }}
This repository was archived by the owner on Sep 4, 2026. It is now read-only.
功能建议背景
目前沙箱镜像中预装了
SecLists字典,虽然全面,但主要为通用字典。在实际渗透测试和漏洞挖掘过程中,安全人员经常需要对特定目标使用更加精准、个性化的字典(如:根据目标域名定制的子域名字典、特定企业的工号和常用邮箱账号字典、定制弱口令密码集、特定的 Web 漏洞/信息泄露探测字典等)。目前若要增加或修改字典,用户必须进入容器内部,或者通过重新打包
sandbox-runtime镜像来更新,操作路径长且效率低下。建议方案:支持宿主机分类字典的实时映射
建议支持将宿主机本地项目根目录下的分类字典目录直接映射挂载到沙箱容器中,实现**“宿主机实时修改,沙箱内立即生效”**。
具体目录结构设计:
宿主机端:在项目根目录下创建一个专用的
wordlists结构:wordlists/dns/:用于存放自定义的子域名/DNS 字典文件。wordlists/usernames/:用于存放自定义的系统/业务账号字典。wordlists/passwords/:用于存放自定义的弱密码字典。wordlists/web/:用于存放自定义的 Web 目录爆破和敏感文件泄露字典。wordlists/fuzzing/:用于存放自定义的模糊测试 Payload 字典。沙箱端映射:
在容器启动时,将宿主机的
wordlists/目录以共享卷(Volume)形式挂载到沙箱容器内部的/usr/share/seclists/custom/路径下,从而对应生成:/usr/share/seclists/custom/dns//usr/share/seclists/custom/usernames//usr/share/seclists/custom/passwords//usr/share/seclists/custom/web//usr/share/seclists/custom/fuzzing/Agent 技能(Skill)协同:
在
sandbox/.agents/skills/seclists/SKILL.md等技能文档中,增加对这些自定义字典路径的定义。这样,智能 Agent(如cie信息收集、cpe渗透测试等)在爆破子域名或扫描敏感文件泄露时,能自动寻找并优先调用/usr/share/seclists/custom/下对应的自定义字典。收益
SecLists保持一致,有利于 Agent 的逻辑检索。wordlists配置,提升了渗透测试的灵活性。