FFUF Web Fuzzing
Guidance ffuf pour pentest plus un outil d'analyse des résultats et d'aide req.txt fonctionnel
Testé · Fonctionne
Ce que fait
Guidance ffuf experte pour les tests d'intrusion : auto-calibration par défaut, fuzzing authentifié par requête brute pour IDOR, et un assistant Python inclus qui scanne le JSON ffuf pour les anomalies. Se déclenche sur le fuzzing web, la découverte de répertoires/sous-domaines et l'analyse de la sortie ffuf.
Rapport de test
Exécuté le ffuf_helper.py inclus en direct sur un JSON ffuf réaliste : il a signalé /.git/config, /admin et /backup par mot-clé et a identifié une réponse de 900ms à /api/v1/users comme une possible SQLi, et ses sous-commandes create-req et wordlist ont toutes deux produit une sortie valide. L'auto-calibration -ac obligatoire de la compétence et le flux de travail IDOR par requête brute ajoutent un avantage concret par rapport à une base de référence non assistée qui examinerait le même JSON sans la détection d'anomalie de temps.
Testé le: 2026-07-17 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/jthack/ffuf_claude_skill mkdir -p ~/.claude/skills cd ffuf_claude_skill && cp -r ffuf-skill ~/.claude/skills/ffuf-web-fuzzing
Commandes et exemples de prompts
/ffuf-web-fuzzingGuidance ffuf pour pentest plus un outil d'analyse des résultats et d'aide req.txt fonctionnel
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Analyze my ffuf JSON results and flag anomalies like slow SQLi responsesSet up authenticated raw-request fuzzing to find IDOR on this endpointBuild a wordlist and request file for directory fuzzing this target