FFUF Web Fuzzing

Guida al pentest ffuf più un helper funzionante per l'analisi dei risultati e req.txt

di jthack · jthack/ffuf_claude_skill

Promosso ★ 8.8/10

FFUF Web Fuzzing — Guida al pentest ffuf più un helper funzionante per l'analisi dei risultati e req.txt

Cosa fa

Guida esperta ffuf per il penetration testing: auto-calibrazione di default, fuzzing autenticato raw-request per IDOR, e un helper Python incluso che scansiona il JSON di ffuf per anomalie. Si attiva su web fuzzing, directory/subdomain discovery e analisi dell'output di ffuf.

Rapporto di test

Eseguito il ffuf_helper.py incluso in tempo reale su un JSON ffuf realistico: ha segnalato /.git/config, /admin e /backup per parola chiave e ha individuato una risposta di 900ms a /api/v1/users come possibile SQLi, e i suoi sottocomandi create-req e wordlist hanno entrambi prodotto output valido. L'auto-calibrazione -ac obbligatoria della skill e il flusso di lavoro IDOR raw-request aggiungono un vantaggio concreto rispetto a una baseline non assistita che esaminerebbe lo stesso JSON senza rilevare l'anomalia di temporizzazione.

Testato il: 2026-07-17 · Claude Code 2.x (agent harness)

Installazione

git clone https://github.com/jthack/ffuf_claude_skill
mkdir -p ~/.claude/skills
cd ffuf_claude_skill && cp -r ffuf-skill ~/.claude/skills/ffuf-web-fuzzing

Comandi e prompt di esempio

  • /ffuf-web-fuzzingGuida al pentest ffuf più un helper funzionante per l'analisi dei risultati e req.txt

Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):

  • Analyze my ffuf JSON results and flag anomalies like slow SQLi responses
  • Set up authenticated raw-request fuzzing to find IDOR on this endpoint
  • Build a wordlist and request file for directory fuzzing this target