API Fuzzing (Bug Bounty)
Fuzzt REST- en GraphQL-API's om IDOR en andere bug-bounty-waardige kwetsbaarheden te vinden.
Werkt met setup
Wat het doet
Deze skill is te gebruiken wanneer de gebruiker vraagt om "test API security", "fuzz APIs", "find IDOR vulnerabilities", "test REST API", "test GraphQL", "API penetration testing", "bug bounty API testing", of begeleiding nodig heeft bij API-beveiligingsbeoordelingstechnieken.
Testrapport
Een methodologiegids voor geautoriseerde pentests/bug bounty's op API's (recon, auth-testing, IDOR/BOLA, injectie, GraphQL) — defensief getest tegen een lokale wegwerp-API met een opzettelijk geplante IDOR, alleen localhost, geen externe doelen. Letterlijke clone+copy-installatie werkte in één keer; de skill is een enkele op zichzelf staande SKILL.md-checklist (curl-gedreven handmatige techniek, geen geautomatiseerde scanner) met accurate toolverwijzingen en geen overdreven automatiseringsclaims, al ontbreekt een juridische/scope-disclaimer voor een offensieve gids met dubbel gebruik. In de A/B vingen beide varianten de geplante IDOR (Alice's token dat Bob's bestelling leest, waarbij card_last4 lekt) bidirectioneel op, met dezelfde discipline rond negative controls en dezelfde 403/404-ownership-check-fix; de skill voegde een recon-sweep en expliciete checklistframing toe, maar leverde geen wezenlijk betere vondst op dan de directe audit van de basisvariant.
Getest op: 2026-07-12 · Claude Code 2.x (agent harness)
Installatie
git clone https://github.com/zebbern/claude-code-guide cd claude-code-guide mkdir -p ~/.claude/skills cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty
Commando's en voorbeeldprompts
/api-fuzzing-bug-bountyFuzzt REST- en GraphQL-API's om IDOR en andere bug-bounty-waardige kwetsbaarheden te vinden.
Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):
Fuzz this REST API for IDOR vulnerabilitiesTest this GraphQL endpoint for security flawsRun an API penetration test for bug bounty