FFUF Web Fuzzing

Guidance ffuf pour pentest plus un outil d'analyse des résultats et d'aide req.txt fonctionnel

par jthack · jthack/ffuf_claude_skill

Testé · Fonctionne ★ 8.8/10

FFUF Web Fuzzing — Guidance ffuf pour pentest plus un outil d'analyse des résultats et d'aide req.txt fonctionnel

Ce que fait

Guidance ffuf experte pour les tests d'intrusion : auto-calibration par défaut, fuzzing authentifié par requête brute pour IDOR, et un assistant Python inclus qui scanne le JSON ffuf pour les anomalies. Se déclenche sur le fuzzing web, la découverte de répertoires/sous-domaines et l'analyse de la sortie ffuf.

Rapport de test

Exécuté le ffuf_helper.py inclus en direct sur un JSON ffuf réaliste : il a signalé /.git/config, /admin et /backup par mot-clé et a identifié une réponse de 900ms à /api/v1/users comme une possible SQLi, et ses sous-commandes create-req et wordlist ont toutes deux produit une sortie valide. L'auto-calibration -ac obligatoire de la compétence et le flux de travail IDOR par requête brute ajoutent un avantage concret par rapport à une base de référence non assistée qui examinerait le même JSON sans la détection d'anomalie de temps.

Testé le: 2026-07-17 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/jthack/ffuf_claude_skill
mkdir -p ~/.claude/skills
cd ffuf_claude_skill && cp -r ffuf-skill ~/.claude/skills/ffuf-web-fuzzing

Commandes et exemples de prompts

  • /ffuf-web-fuzzingGuidance ffuf pour pentest plus un outil d'analyse des résultats et d'aide req.txt fonctionnel

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Analyze my ffuf JSON results and flag anomalies like slow SQLi responses
  • Set up authenticated raw-request fuzzing to find IDOR on this endpoint
  • Build a wordlist and request file for directory fuzzing this target