API Fuzzing (Bug Bounty)
Fuzz les API REST et GraphQL pour trouver des IDOR et d'autres failles dignes d'un bug bounty.
Fonctionne avec configuration
Ce que fait
Ce skill doit être utilisé quand l'utilisateur demande de « tester la sécurité d'une API », « fuzzer des API », « trouver des vulnérabilités IDOR », « tester une API REST », « tester GraphQL », « faire un test d'intrusion d'API », « tester une API pour un bug bounty », ou a besoin de conseils sur les techniques d'évaluation de la sécurité des API.
Rapport de test
Un guide de méthodologie API pour pentest autorisé / bug bounty (reconnaissance, tests d'authentification, IDOR/BOLA, injection, GraphQL) — testé de façon défensive contre une API locale jetable avec un IDOR volontairement implanté, en localhost uniquement, sans aucune cible externe. L'installation clone+copy à l'identique a fonctionné du premier coup ; le skill est une simple checklist SKILL.md autonome (technique manuelle pilotée par curl, pas un scanner automatisé) avec des références d'outils exactes et aucune promesse excessive d'automatisation, bien qu'il ne fournisse aucune clause légale/de périmètre pour un guide offensif à double usage. Dans l'A/B, les deux variantes ont détecté l'IDOR implanté (le token d'Alice lisant la commande de Bob, exposant card_last4) dans les deux sens, avec la même discipline de contrôle négatif et le même correctif de vérification de propriété 403/404 ; le skill a ajouté un balayage de reconnaissance et une structure de checklist explicite, mais n'a pas produit de détection significativement meilleure que l'audit direct de la base.
Testé le: 2026-07-12 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/zebbern/claude-code-guide cd claude-code-guide mkdir -p ~/.claude/skills cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty
Commandes et exemples de prompts
/api-fuzzing-bug-bountyFuzz les API REST et GraphQL pour trouver des IDOR et d'autres failles dignes d'un bug bounty.
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Fuzz this REST API for IDOR vulnerabilitiesTest this GraphQL endpoint for security flawsRun an API penetration test for bug bounty