API Fuzzing (Bug Bounty)

Fuzzt REST- en GraphQL-API's om IDOR en andere bug-bounty-waardige kwetsbaarheden te vinden.

Door zebbern · zebbern/claude-code-guide

Werkt met setup ★ 6.8/10

API Fuzzing (Bug Bounty) — Fuzzt REST- en GraphQL-API's om IDOR en andere bug-bounty-waardige kwetsbaarheden te vinden.

Wat het doet

Deze skill is te gebruiken wanneer de gebruiker vraagt om "test API security", "fuzz APIs", "find IDOR vulnerabilities", "test REST API", "test GraphQL", "API penetration testing", "bug bounty API testing", of begeleiding nodig heeft bij API-beveiligingsbeoordelingstechnieken.

Testrapport

Een methodologiegids voor geautoriseerde pentests/bug bounty's op API's (recon, auth-testing, IDOR/BOLA, injectie, GraphQL) — defensief getest tegen een lokale wegwerp-API met een opzettelijk geplante IDOR, alleen localhost, geen externe doelen. Letterlijke clone+copy-installatie werkte in één keer; de skill is een enkele op zichzelf staande SKILL.md-checklist (curl-gedreven handmatige techniek, geen geautomatiseerde scanner) met accurate toolverwijzingen en geen overdreven automatiseringsclaims, al ontbreekt een juridische/scope-disclaimer voor een offensieve gids met dubbel gebruik. In de A/B vingen beide varianten de geplante IDOR (Alice's token dat Bob's bestelling leest, waarbij card_last4 lekt) bidirectioneel op, met dezelfde discipline rond negative controls en dezelfde 403/404-ownership-check-fix; de skill voegde een recon-sweep en expliciete checklistframing toe, maar leverde geen wezenlijk betere vondst op dan de directe audit van de basisvariant.

Getest op: 2026-07-12 · Claude Code 2.x (agent harness)

Installatie

git clone https://github.com/zebbern/claude-code-guide
cd claude-code-guide
mkdir -p ~/.claude/skills
cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty

Commando's en voorbeeldprompts

  • /api-fuzzing-bug-bountyFuzzt REST- en GraphQL-API's om IDOR en andere bug-bounty-waardige kwetsbaarheden te vinden.

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • Fuzz this REST API for IDOR vulnerabilities
  • Test this GraphQL endpoint for security flaws
  • Run an API penetration test for bug bounty