php-nosql-audit

Detect PHP NoSQL injection risks in MongoDB query construction.

386|38|Updated Mar 24, 2026
One-click install
npx skills add https://github.com/0xShe/PHP-Code-Audit-Skill --skill php-nosql-audit
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: php-nosql-audit
Source: https://github.com/0xShe/PHP-Code-Audit-Skill/tree/main/php-nosql-audit
Command: npx skills add https://github.com/0xShe/PHP-Code-Audit-Skill --skill php-nosql-audit

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

PHP NoSQL injection auditing tooling for PHP applications to identify how user input flows into NoSQL queries and detect operator injections (e.g., $gt, $ne, $where).

Core Features & Use Cases

  • Trace user input through PHP codepaths into MongoDB query builders and identify unsafe construction patterns.
  • Provide PoC-style examples and remediation guidance to fix query construction, input validation, and whitelisting.
  • Ideal for PHP projects using MongoDB/DocumentDB needing evidence-backed vulnerability reports and structured outputs.

Quick Start

Run the nosql-audit scanner against a PHP project to identify NoSQL injection risks.

Frequently Asked Questions about php-nosql-audit

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I detect MongoDB operator injection vulnerabilities in PHP codebases?

To detect MongoDB operator injection vulnerabilities in PHP codebases, trace user input through query builders to identify unsafe construction patterns like $gt, $ne, and $where operators across authentication and data access layers.

What is a PHP NoSQL injection and how does it affect MongoDB query construction?

A PHP NoSQL injection occurs when user input manipulates MongoDB query operators, bypassing authorization checks. It affects query construction by injecting operators like $ne or $where directly into data access layers without proper input validation.

How to audit PHP projects using MongoDB drivers for NoSQL injection risks?

To audit PHP projects using MongoDB drivers for NoSQL injection risks, scan codepaths to trace user input flowing into query builders, identifying unsafe patterns and generating structured evidence traces with severity ratings and PoC examples.

Can I use a code audit scanner for PHP DocumentDB and ODM query construction?

Yes, you can scan PHP DocumentDB and ODM query construction by tracing user input flows into NoSQL queries. The audit targets authentication, data access, and authorization checks to detect operator injections and provide remediation guidance.

What is the best way to secure PHP MongoDB queries against operator injection?

The best way to secure PHP MongoDB queries against operator injection is implementing strict input validation and operator whitelisting during query construction, supported by structured audit traces that provide PoC examples and specific remediation guidance.

Why does my PHP application have NoSQL injection vulnerabilities despite using an ODM?

Your PHP application has NoSQL injection vulnerabilities because ODMs still allow unsafe query construction if user input flows directly into query builders without input validation, enabling operator injections across authorization and data access checks.