FFUF Web Fuzzing
Guía de pentesting con ffuf más un analizador de resultados y un asistente req.txt funcionales
Probado · Funciona
Qué hace
Guía experta de ffuf para pruebas de penetración: auto-calibración por defecto, fuzzing autenticado de raw-request para IDOR y un asistente Python incluido que escanea JSON de ffuf en busca de anomalías. Se activa con web fuzzing, descubrimiento de directorios/subdominios y análisis de la salida de ffuf.
Informe de la prueba
Se ejecutó el ffuf_helper.py incluido en vivo en un JSON de ffuf realista: marcó /.git/config, /admin y /backup por palabra clave y señaló una respuesta de 900ms de /api/v1/users como una posible SQLi, y sus subcomandos create-req y wordlist produjeron una salida válida. La auto-calibración -ac obligatoria de la habilidad y el flujo de trabajo IDOR de raw-request añaden una ventaja concreta sobre una línea base sin ayuda que examinaría el mismo JSON sin la detección de anomalías de tiempo.
Probado el: 2026-07-17 · Claude Code 2.x (agent harness)
Instalación
git clone https://github.com/jthack/ffuf_claude_skill mkdir -p ~/.claude/skills cd ffuf_claude_skill && cp -r ffuf-skill ~/.claude/skills/ffuf-web-fuzzing
Comandos y prompts de ejemplo
/ffuf-web-fuzzingGuía de pentesting con ffuf más un analizador de resultados y un asistente req.txt funcionales
Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):
Analyze my ffuf JSON results and flag anomalies like slow SQLi responsesSet up authenticated raw-request fuzzing to find IDOR on this endpointBuild a wordlist and request file for directory fuzzing this target