API Fuzzing (Bug Bounty)
Fuzzuje REST a GraphQL API a hledá IDOR a další chyby vhodné pro bug bounty.
Funguje s nastavením
Co umí
Tento skill by se měl použít, když uživatel požádá „otestuj bezpečnost API“, „fuzzuj API“, „najdi zranitelnosti IDOR“, „otestuj REST API“, „otestuj GraphQL“, „penetrační testování API“, „bug bounty testování API“, nebo potřebuje návod k technikám hodnocení bezpečnosti API.
Testovací report
Metodický průvodce autorizovaným pentestem/bug bounty testováním API (recon, testování autentizace, IDOR/BOLA, injekce, GraphQL) — testováno defenzivně proti lokálnímu jednorázovému API se záměrně vloženou chybou IDOR, pouze localhost, žádné externí cíle. Doslovná instalace clone+copy fungovala na první pokus, skill je jediný samostatný SKILL.md checklist (manuální technika řízená curl, ne automatizovaný scanner) s přesnými odkazy na nástroje a bez přehánění ohledně automatizace, i když pro dvousečný ofenzivní návod neobsahuje žádné upozornění na právní rámec/rozsah. V A/B obě větve odhalily vloženou chybu IDOR (Alicin token čte Bobovu objednávku a unikají poslední 4 číslice karty) oboustranně se stejnou disciplínou negativních kontrol a stejnou opravou kontroly vlastnictví 403/404; skill navíc přidal recon sweep a explicitní rámec checklistu, ale nepřinesl věcně lepší záchyt než přímý audit základní větve.
Testováno: 2026-07-12 · Claude Code 2.x (agent harness)
Instalace
git clone https://github.com/zebbern/claude-code-guide cd claude-code-guide mkdir -p ~/.claude/skills cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty
Příkazy a ukázkové prompty
/api-fuzzing-bug-bountyFuzzuje REST a GraphQL API a hledá IDOR a další chyby vhodné pro bug bounty.
Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):
Fuzz this REST API for IDOR vulnerabilitiesTest this GraphQL endpoint for security flawsRun an API penetration test for bug bounty