API Fuzzing (Bug Bounty)

Fuzzer REST- og GraphQL-API'er for at finde IDOR og andre fejl, der er bug bounty-værdige.

Af zebbern · zebbern/claude-code-guide

Virker med opsætning ★ 6.8/10

API Fuzzing (Bug Bounty) — Fuzzer REST- og GraphQL-API'er for at finde IDOR og andre fejl, der er bug bounty-værdige.

Hvad det gør

Dette skill bør bruges, når brugeren beder om at "test API security", "fuzz APIs", "find IDOR vulnerabilities", "test REST API", "test GraphQL", "API penetration testing", "bug bounty API testing", eller har brug for vejledning i teknikker til API-sikkerhedsvurdering.

Testrapport

En metodeguide til autoriseret pentest/bug bounty af API'er (recon, autentificeringstest, IDOR/BOLA, injection, GraphQL) — testet defensivt mod en lokal engangs-API med en bevidst plantet IDOR, kun localhost, ingen eksterne mål. Ordret clone+copy-installation virkede i første forsøg; skillet er en enkelt selvstændig SKILL.md-tjekliste (curl-drevet manuel teknik, ikke en automatiseret scanner) med præcise værktøjsreferencer og ingen overdrevne automatiseringspåstande, selvom den ikke leverer nogen juridisk/scope-disclaimer til en dual-use offensiv guide. I A/B'en fangede begge arme den plantede IDOR (Alices token, der læser Bobs ordre og lækker card_last4) i begge retninger med identisk disciplin omkring negative kontroller og samme 403/404-ejerskabstjek-fix; skillet tilføjede en recon-gennemgang og eksplicit tjekliste-framing, men fangede ikke materielt bedre end basisarmens direkte audit.

Testet: 2026-07-12 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/zebbern/claude-code-guide
cd claude-code-guide
mkdir -p ~/.claude/skills
cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty

Kommandoer og eksempelprompter

  • /api-fuzzing-bug-bountyFuzzer REST- og GraphQL-API'er for at finde IDOR og andre fejl, der er bug bounty-værdige.

Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):

  • Fuzz this REST API for IDOR vulnerabilities
  • Test this GraphQL endpoint for security flaws
  • Run an API penetration test for bug bounty