API Fuzzing (Bug Bounty)

Fuzz les API REST et GraphQL pour trouver des IDOR et d'autres failles dignes d'un bug bounty.

par zebbern · zebbern/claude-code-guide

Fonctionne avec configuration ★ 6.8/10

API Fuzzing (Bug Bounty) — Fuzz les API REST et GraphQL pour trouver des IDOR et d'autres failles dignes d'un bug bounty.

Ce que fait

Ce skill doit être utilisé quand l'utilisateur demande de « tester la sécurité d'une API », « fuzzer des API », « trouver des vulnérabilités IDOR », « tester une API REST », « tester GraphQL », « faire un test d'intrusion d'API », « tester une API pour un bug bounty », ou a besoin de conseils sur les techniques d'évaluation de la sécurité des API.

Rapport de test

Un guide de méthodologie API pour pentest autorisé / bug bounty (reconnaissance, tests d'authentification, IDOR/BOLA, injection, GraphQL) — testé de façon défensive contre une API locale jetable avec un IDOR volontairement implanté, en localhost uniquement, sans aucune cible externe. L'installation clone+copy à l'identique a fonctionné du premier coup ; le skill est une simple checklist SKILL.md autonome (technique manuelle pilotée par curl, pas un scanner automatisé) avec des références d'outils exactes et aucune promesse excessive d'automatisation, bien qu'il ne fournisse aucune clause légale/de périmètre pour un guide offensif à double usage. Dans l'A/B, les deux variantes ont détecté l'IDOR implanté (le token d'Alice lisant la commande de Bob, exposant card_last4) dans les deux sens, avec la même discipline de contrôle négatif et le même correctif de vérification de propriété 403/404 ; le skill a ajouté un balayage de reconnaissance et une structure de checklist explicite, mais n'a pas produit de détection significativement meilleure que l'audit direct de la base.

Testé le: 2026-07-12 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/zebbern/claude-code-guide
cd claude-code-guide
mkdir -p ~/.claude/skills
cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty

Commandes et exemples de prompts

  • /api-fuzzing-bug-bountyFuzz les API REST et GraphQL pour trouver des IDOR et d'autres failles dignes d'un bug bounty.

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Fuzz this REST API for IDOR vulnerabilities
  • Test this GraphQL endpoint for security flaws
  • Run an API penetration test for bug bounty