API Fuzzing (Bug Bounty)

Hace fuzzing de APIs REST y GraphQL para encontrar IDOR y otras fallas dignas de un bug bounty.

Por zebbern · zebbern/claude-code-guide

Funciona con configuración ★ 6.8/10

API Fuzzing (Bug Bounty) — Hace fuzzing de APIs REST y GraphQL para encontrar IDOR y otras fallas dignas de un bug bounty.

Qué hace

Esta skill debe usarse cuando el usuario pide "probar la seguridad de una API", "hacer fuzzing de APIs", "encontrar vulnerabilidades IDOR", "probar una API REST", "probar GraphQL", "hacer pentesting de APIs", "pruebas de API para bug bounty", o necesita orientación sobre técnicas de evaluación de seguridad de APIs.

Informe de la prueba

Una guía de metodología de pentest/bug-bounty autorizado para APIs (recon, pruebas de auth, IDOR/BOLA, inyección, GraphQL) — probada de forma defensiva contra una API local desechable con un IDOR plantado deliberadamente, solo en localhost, sin objetivos externos. La instalación literal con clone+copy funcionó a la primera; la skill es una checklist autocontenida en un único SKILL.md (técnica manual guiada por curl, no un escáner automatizado) con referencias a herramientas precisas y sin sobreventa de automatización, aunque no incluye ningún descargo legal/de alcance para una guía ofensiva de doble uso. En la prueba A/B ambos brazos detectaron el IDOR plantado (el token de Alice leyendo el pedido de Bob, filtrando card_last4) en ambas direcciones, con la misma disciplina de control negativo y la misma corrección de verificación de propiedad 403/404; la skill añadió un barrido de recon y un marco de checklist explícito, pero no produjo una detección materialmente mejor que la auditoría directa del base.

Probado el: 2026-07-12 · Claude Code 2.x (agent harness)

Instalación

git clone https://github.com/zebbern/claude-code-guide
cd claude-code-guide
mkdir -p ~/.claude/skills
cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty

Comandos y prompts de ejemplo

  • /api-fuzzing-bug-bountyHace fuzzing de APIs REST y GraphQL para encontrar IDOR y otras fallas dignas de un bug bounty.

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Fuzz this REST API for IDOR vulnerabilities
  • Test this GraphQL endpoint for security flaws
  • Run an API penetration test for bug bounty