资讯动态

Fabric create_report_finding 模式实战:把渗透发现一键转成标准化的安全评估报告条目

发布时间:2026/9/10 14:20:21 来源:尧图企业网站定制
Fabric create_report_finding 模式实战把渗透发现一键转成标准化的安全评估报告条目【免费下载链接】FabricFabric is an open-source framework for augmenting humans using AI. It provides a modular system for solving specific problems using a crowdsourced set of AI prompts that can be used anywhere.项目地址: https://gitcode.com/GitHub_Trending/fa/Fabriccreate_report_finding是 Fabric 仓库中一个面向网络安全从业者的 AI 模式它把“一条漏洞标题 一段简要说明”作为输入驱动模型扮演资深全栈安全顾问产出一份可直接嵌入渗透测试或红队评估报告的 Markdown 发现项。阅读本文后你将掌握该模式system.md中定义的完整角色、分步处理流程与输出约束知道如何用fabric -p create_report_finding在本机运行它并能把它与仓库中improve_report_finding、analyze_risk等相邻模式组合成报告写作流水线。1. 模式定位给安全报告“打草稿”的写作型 PatternFabric 项目的模式Pattern是一套“可复用 AI 提示词包”每个模式针对一类具体问题通过命令行把输入内容交给大模型处理。仓库中围绕网络安全报告写作沉淀了一组互相衔接的模式data/patterns/create_report_finding/system.md 正是其中负责“从零生成发现项”的一环。在 internal/cli/flags.go 中-p / --pattern参数定义了“从可用模式中选择一个执行”当可执行文件名为非 fabric 的自定义名称如为某模式建立符号链接时flags.go 还会自动把它当作模式名使用。也就是说create_report_finding既可以显式传参调用也能通过命令别名直接触发这正是该仓库模式体系“随处可用”的落地方式。该模式的输入契约非常简单一个漏洞标题 对该发现的简要解释。输出则是一份高度结构化的 Markdown 安全发现供评估人员审阅、修订后并入正式报告。2. 角色设定IDENTITY 决定生成者的“专家视角”模式原文在# IDENTITY and PURPOSE一节规定了模型的扮演身份与任务边界你是一位经验极其丰富的“多面手”网络安全顾问严谨、简洁、信息充分且专业具备 Web、API、基础设施本地与云和移动端测试的深厚经验同时是威胁建模与分析的专家任务是为网络安全评估报告创建一条 Markdown 格式的安全发现输出必须包含如下区块Description、Risk、Recommendations、References、One-Sentence-Summary、Trends、Quotes用户只需提供漏洞标题与简要说明模型应以“退后一步、分步思考”的方式严格按下列步骤产出最佳结果。这一身份设计决定了后续所有输出都应以“可交付给客户的正式报告”为质量标准而不是技术笔记或聊天式回答。从该模式的实际目录结构含 system.md 与仅含CONTENT:占位符的 user.md可以推断用户提供的原始漏洞信息被作为CONTENT之后的内容拼接进提示形成一次完整调用。3. STEPS从标题到成稿的八段式处理流程system.md用# STEPS一节规定了模型的逐步动作这是整个模式的核心骨架Title创建标题区块承载该发现的标题。Description详细刻画发现的性质写入有洞察力且信息量充分的文字本节禁止使用项目符号列表应使用连贯叙述。Risk说明该发现的风险本节不能只堆砌项目符号需用文字展开论证。Recommendations从输入内容中提炼 515 条最令人意外、最有洞见或最有趣的建议。References列出 15 条命名恰当的引用超链接指向讨论该问题、相关技术与修复方法的权威文章不确定时不得凭空捏造也不得虚张声势。One-Sentence-Summary用一句少于 25 个词的平实口语总结发现及其洞见禁用术语与营销腔。Quotes从输入中提取 1020 条最令人意外、最有洞见或最有趣的原文引用优先取自已生成的 Description、Risk、Recommendations 与 Trends 区块必须逐字使用输入中的原句。可以注意到这套步骤把“生成”与“自我举证”结合了起来Description、Risk 是模型对发现的推演而 Quotes 要求回扣输入原文从而把虚构空间的产出重新锚定到事实材料上。4. OUTPUT INSTRUCTIONS把输出锁死在报告可用格式模式对输出格式施加了严格约束这是它区别于普通提示词、能够稳定产出“可直接并入报告”内容的关键只输出 Markdown不要输出 Markdown 代码语法围栏只输出正文内容输出中不得使用粗体或斜体格式必须从内容中提取至少 5 条 TRENDS趋势其余输出区块的条目至少达到 10 项其中 Recommendations 依 STEPS 取 515 条、Quotes 取 1020 条、References 取 15 条各区块量级约束需按字段语义取舍不输出警告或说明文字只输出要求的区块列表一律使用项目符号-不得使用编号列表引用Quotes与参考References不得重复列表条目不得以相同的开头词起头必须遵守以上所有指令。这些约束的价值在于“反污染”去掉代码围栏与加粗确保发现项粘贴进评估报告后不会产生渲染碎片禁止重复条目与雷同开头是为了保证一段较长的发现文本在阅读上不单调、不冗余。对追求交付质量的评估团队而言这类格式纪律往往决定了 AI 草稿能否被直接采纳。5. 命令行实战在本机运行 create_report_finding该模式隶属于仓库根目录下的 data/patterns 模式集合。正常安装 Fabric 后patterns 会在配置阶段被加载其默认下载源与目录分别定义在 internal/tools/patterns_loader.go默认文件夹为data/patternssystem.md作为系统提示文件名的约定定义在 internal/plugins/db/fsdb/db.go。5.1 最小调用把包含漏洞标题与简要说明的文本经标准输入stdin喂给模式cat finding_input.txt | fabric -p create_report_findingfinding_input.txt的内容按 INPUT 契约组织例如Vulnerability Title: 未授权访问内部管理 API The /internal/admin endpoints are reachable without authentication from the public internet. The API returns configuration dumps including database credentials and customer PII. This was confirmed on staging and production.5.2 保留并输出成文件评估报告写作往往需要落盘后继续人工修订可使用-o输出参数其定义见 flags.gofabric -p create_report_finding -o findings/path-traversal.md finding_input.txt5.3 先看再发dry-run 调试不放心模式拼装结果时可用--dry-run查看将要发送给模型的消息而不真正发起调用该参数定义于 flags.gofabric -p create_report_finding --dry-run finding_input.txt5.4 与其他参数配合-m / --model选择模型、-V / --vendor选择供应商例如fabric -p create_report_finding -V GitHub -m openai/gpt-4o-mini-t控制温度默认 0.7见 flags.go。安全报告需要严谨措辞时可适当调低温度减少发散-v用于传入模式变量格式如-v#role:expert见 flags.go如果你为模式加入了可替换变量可在此处动态注入-c / --copy把输出直接复制到剪贴板适合“生成即粘贴进报告”。5.5 以命令名直呼模式仓库支持把可执行文件命名为模式名来直接调用见 flags.go例如创建名为create_report_finding的入口后可简化为cat finding_input.txt | create_report_finding6. 把报告写作串成流水线与相邻安全模式协同评估报告通常不止“生成”一个环节。仓库在create_report_finding之外还沉淀了同一知识域的相邻模式可组合使用create_report_finding/system.md从漏洞标题与简要说明生成全新发现项本文主题improve_report_finding/system.md角色设定与区块结构与前者几乎一致但任务从“创建”变为“改进已从渗透测试报告抽取出的发现项”适合对存量草稿做第二遍打磨安全分析/风险类模式如 analyze_risk/system.md、analyze_incident/system.md 等可在发现项动笔前先完成对攻击面、事件或风险的剖析把其结论作为create_report_finding的输入材料。推荐工作流可组织为原始渗透数据 → 分析类模式产出结构性结论 → 抽取标题与要点 →create_report_finding生成初稿 →improve_report_finding复审润色 → 人工校对后并入正式报告。由于两个写作模式的输出结构高度一致均含 Title/Description/Risk/Recommendations/References/One-Sentence-Summary/Quotes交接时不会出现格式断层。7. 使用要点与注意事项基于模式原文与仓库实现实际使用时值得注意以下几点输入质量决定输出上限模式只接收“标题 简要说明”因此喂入内容应尽量包含可复现细节端点、请求、影响面模型才能在 Description 与 Risk 中展开而不致空洞。防幻觉内置在提示中References 区块明确要求“不确定时不得捏造链接、不得虚张声势”实际使用时应校验生成引用的真实性不可盲信。Quotes 依赖输入原文由于要求逐字引用输入内容若原始输入过短Quotes 与 Trends 的条数约束可能难以达成可在输入中附带测试步骤、日志片段等素材。报告场景宜低温度安全报告讲究措辞审慎必要时以-t 0.2 ~ 0.5调用减少模型对风险等级的夸大或弱化。关注输出格式纪律模式要求不使用加粗/斜体、不使用编号列表、输出纯 Markdown 正文这些约束正是为了让结果可直接嵌入评估报告修订时请勿先破坏其结构。8. 小结create_report_finding是 Fabric 模式库中“文档化知识固化进提示词”的典型样本它把资深安全顾问的角色、报告写作的分步法、以及可交付的格式纪律全部编码进一份 system.md让任何具备基础模型能力的终端都能以fabric -p create_report_finding一键产出规范化的安全发现草稿。结合仓库源码中-p/--pattern的参数解析internal/cli/flags.go与system.md的加载约定internal/plugins/db/fsdb/db.go你也可以参照它的结构编写自己的“报告条目”模式把团队内部的安全报告规范沉淀为可复用资产。【免费下载链接】FabricFabric is an open-source framework for augmenting humans using AI. It provides a modular system for solving specific problems using a crowdsourced set of AI prompts that can be used anywhere.项目地址: https://gitcode.com/GitHub_Trending/fa/Fabric创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价