API Fuzzing (Bug Bounty)
Hace fuzzing de APIs REST y GraphQL para encontrar IDOR y otras fallas dignas de un bug bounty.
Funciona con configuración
Qué hace
Esta skill debe usarse cuando el usuario pide "probar la seguridad de una API", "hacer fuzzing de APIs", "encontrar vulnerabilidades IDOR", "probar una API REST", "probar GraphQL", "hacer pentesting de APIs", "pruebas de API para bug bounty", o necesita orientación sobre técnicas de evaluación de seguridad de APIs.
Informe de la prueba
Una guía de metodología de pentest/bug-bounty autorizado para APIs (recon, pruebas de auth, IDOR/BOLA, inyección, GraphQL) — probada de forma defensiva contra una API local desechable con un IDOR plantado deliberadamente, solo en localhost, sin objetivos externos. La instalación literal con clone+copy funcionó a la primera; la skill es una checklist autocontenida en un único SKILL.md (técnica manual guiada por curl, no un escáner automatizado) con referencias a herramientas precisas y sin sobreventa de automatización, aunque no incluye ningún descargo legal/de alcance para una guía ofensiva de doble uso. En la prueba A/B ambos brazos detectaron el IDOR plantado (el token de Alice leyendo el pedido de Bob, filtrando card_last4) en ambas direcciones, con la misma disciplina de control negativo y la misma corrección de verificación de propiedad 403/404; la skill añadió un barrido de recon y un marco de checklist explícito, pero no produjo una detección materialmente mejor que la auditoría directa del base.
Probado el: 2026-07-12 · Claude Code 2.x (agent harness)
Instalación
git clone https://github.com/zebbern/claude-code-guide cd claude-code-guide mkdir -p ~/.claude/skills cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty
Comandos y prompts de ejemplo
/api-fuzzing-bug-bountyHace fuzzing de APIs REST y GraphQL para encontrar IDOR y otras fallas dignas de un bug bounty.
Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):
Fuzz this REST API for IDOR vulnerabilitiesTest this GraphQL endpoint for security flawsRun an API penetration test for bug bounty