API Fuzzing (Bug Bounty)

Fuzzuje REST a GraphQL API a hledá IDOR a další chyby vhodné pro bug bounty.

od zebbern · zebbern/claude-code-guide

Funguje s nastavením ★ 6.8/10

API Fuzzing (Bug Bounty) — Fuzzuje REST a GraphQL API a hledá IDOR a další chyby vhodné pro bug bounty.

Co umí

Tento skill by se měl použít, když uživatel požádá „otestuj bezpečnost API“, „fuzzuj API“, „najdi zranitelnosti IDOR“, „otestuj REST API“, „otestuj GraphQL“, „penetrační testování API“, „bug bounty testování API“, nebo potřebuje návod k technikám hodnocení bezpečnosti API.

Testovací report

Metodický průvodce autorizovaným pentestem/bug bounty testováním API (recon, testování autentizace, IDOR/BOLA, injekce, GraphQL) — testováno defenzivně proti lokálnímu jednorázovému API se záměrně vloženou chybou IDOR, pouze localhost, žádné externí cíle. Doslovná instalace clone+copy fungovala na první pokus, skill je jediný samostatný SKILL.md checklist (manuální technika řízená curl, ne automatizovaný scanner) s přesnými odkazy na nástroje a bez přehánění ohledně automatizace, i když pro dvousečný ofenzivní návod neobsahuje žádné upozornění na právní rámec/rozsah. V A/B obě větve odhalily vloženou chybu IDOR (Alicin token čte Bobovu objednávku a unikají poslední 4 číslice karty) oboustranně se stejnou disciplínou negativních kontrol a stejnou opravou kontroly vlastnictví 403/404; skill navíc přidal recon sweep a explicitní rámec checklistu, ale nepřinesl věcně lepší záchyt než přímý audit základní větve.

Testováno: 2026-07-12 · Claude Code 2.x (agent harness)

Instalace

git clone https://github.com/zebbern/claude-code-guide
cd claude-code-guide
mkdir -p ~/.claude/skills
cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty

Příkazy a ukázkové prompty

  • /api-fuzzing-bug-bountyFuzzuje REST a GraphQL API a hledá IDOR a další chyby vhodné pro bug bounty.

Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):

  • Fuzz this REST API for IDOR vulnerabilities
  • Test this GraphQL endpoint for security flaws
  • Run an API penetration test for bug bounty