FFUF Web Fuzzing

Guía de pentesting con ffuf más un analizador de resultados y un asistente req.txt funcionales

Por jthack · jthack/ffuf_claude_skill

Probado · Funciona ★ 8.8/10

FFUF Web Fuzzing — Guía de pentesting con ffuf más un analizador de resultados y un asistente req.txt funcionales

Qué hace

Guía experta de ffuf para pruebas de penetración: auto-calibración por defecto, fuzzing autenticado de raw-request para IDOR y un asistente Python incluido que escanea JSON de ffuf en busca de anomalías. Se activa con web fuzzing, descubrimiento de directorios/subdominios y análisis de la salida de ffuf.

Informe de la prueba

Se ejecutó el ffuf_helper.py incluido en vivo en un JSON de ffuf realista: marcó /.git/config, /admin y /backup por palabra clave y señaló una respuesta de 900ms de /api/v1/users como una posible SQLi, y sus subcomandos create-req y wordlist produjeron una salida válida. La auto-calibración -ac obligatoria de la habilidad y el flujo de trabajo IDOR de raw-request añaden una ventaja concreta sobre una línea base sin ayuda que examinaría el mismo JSON sin la detección de anomalías de tiempo.

Probado el: 2026-07-17 · Claude Code 2.x (agent harness)

Instalación

git clone https://github.com/jthack/ffuf_claude_skill
mkdir -p ~/.claude/skills
cd ffuf_claude_skill && cp -r ffuf-skill ~/.claude/skills/ffuf-web-fuzzing

Comandos y prompts de ejemplo

  • /ffuf-web-fuzzingGuía de pentesting con ffuf más un analizador de resultados y un asistente req.txt funcionales

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Analyze my ffuf JSON results and flag anomalies like slow SQLi responses
  • Set up authenticated raw-request fuzzing to find IDOR on this endpoint
  • Build a wordlist and request file for directory fuzzing this target