wooyun-legacy

Transform WooYun case methodology into repeatable web vulnerability testing workflows.

965|142|Updated Mar 8, 2026
One-click install
npx skills add https://github.com/vigolium/vigolium --skill wooyun-legacy-vigolium
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: wooyun-legacy
Source: https://github.com/vigolium/vigolium/tree/main/platform/vigolium-audit/src/content/skills/wooyun-legacy
Command: npx skills add https://github.com/vigolium/vigolium --skill wooyun-legacy-vigolium

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes references (resource) components.

What problem does it solve?

WooYun Legacy helps you conduct systematic, authorization-scoped web vulnerability testing using methodology patterns distilled from large real-world case data, reducing blind spots during security audits.

Core Features & Use Cases

  • Attack surface driven testing: Map input sources, data flow, trust boundaries, processing logic, and output sinks to guide what to test next.
  • Focused vulnerability coverage: Cover common web vulnerability classes including SQL injection, XSS, command execution, file upload, path traversal, unauthorized access, information disclosure, and business logic flaws.
  • High-signal rationalization handling: Reject common false assumptions (e.g., “WAF will catch it” or “frontend validation is enough”) so you can prioritize tests that actually find issues.

Quick Start

Use the wooyun-legacy skill to generate a structured test plan for a web application you own or are explicitly authorized to assess, starting with data-flow tracing and validating each core vulnerability category against its expected behavior and testing priorities.

Frequently Asked Questions about wooyun-legacy

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I perform a systematic web security audit and penetration testing?

Systematic web security audits require mapping input sources, data flow, and output sinks to guide vulnerability testing. This methodology transforms real-world case data into repeatable workflows covering injection, client-side, file, access control, and business logic flaws.

What is the best way to structure a vulnerability testing workflow for SQL injection and XSS?

Effective vulnerability testing workflows for SQL injection and XSS start with attack surface mapping. By tracing data flow from input sources to output sinks and rejecting false assumptions like frontend validation sufficiency, you prioritize tests that actually find issues.

Can I use penetration testing methodologies to verify remediation for unauthorized access flaws?

Yes, penetration testing methodologies apply to remediation verification for unauthorized access flaws. By mapping trust boundaries and validating expected behavior against testing priorities, you confirm whether security patches actually mitigate the discovered vulnerabilities.

Do I need explicit authorization before conducting web application security assessments?

Yes, explicit authorization is strictly required before conducting any web application security assessments. Methodological vulnerability testing enforces safe-use constraints by demanding clear authorization and applying rational reasoning via input-source to output-sink mapping.

Why does my security audit miss business logic flaws and information disclosure vulnerabilities?

Security audits miss business logic flaws and information disclosure vulnerabilities when they lack attack surface driven testing. High-signal rationalization rejects common false assumptions like WAF dependency, ensuring comprehensive coverage of processing logic and trust boundaries.

When should I not use automated security scanning without methodological reasoning?

You should not rely on automated scanning without methodological reasoning when testing complex business logic or access control issues. Effective security audits require input-source to output-sink mapping and common assumption rejection to avoid false negatives.