API Fuzzing (Bug Bounty)

Fuzzuje API REST i GraphQL, żeby znaleźć IDOR i inne błędy warte bug bounty.

Autor: zebbern · zebbern/claude-code-guide

Działa po konfiguracji ★ 6.8/10

API Fuzzing (Bug Bounty) — Fuzzuje API REST i GraphQL, żeby znaleźć IDOR i inne błędy warte bug bounty.

Co robi ten skill

Ten skill warto użyć, gdy użytkownik prosi o „przetestuj bezpieczeństwo API”, „zfuzzuj API”, „znajdź podatności IDOR”, „przetestuj REST API”, „przetestuj GraphQL”, „testy penetracyjne API”, „testowanie API pod kątem bug bounty”, albo potrzebuje wskazówek dotyczących technik oceny bezpieczeństwa API.

Raport z testu

Przewodnik po metodyce autoryzowanych pentestów / bug bounty dla API (rekonesans, testowanie autoryzacji, IDOR/BOLA, wstrzykiwanie, GraphQL) — przetestowany defensywnie na lokalnym, jednorazowym API z celowo wszczepionym IDOR, wyłącznie localhost, bez zewnętrznych celów. Instalacja słowo w słowo (git clone + cp) zadziałała za pierwszym razem; skill to pojedyncza, samowystarczalna checklista w SKILL.md (ręczna technika oparta na curl, nie automatyczny skaner) z trafnymi odniesieniami do narzędzi i bez przesadzonych obietnic automatyzacji, choć nie zawiera zastrzeżenia prawnego/zakresowego, mimo że to przewodnik ofensywny podwójnego zastosowania. W teście A/B oba warianty wyłapały wszczepiony IDOR (token Alice odczytujący zamówienie Boba, wyciek card_last4) w obie strony, z identyczną dyscypliną kontroli negatywnej i tą samą poprawką sprawdzania własności 403/404; skill dodał rekonesans i jawne ujęcie w formie checklisty, ale nie dał realnie lepszego wyniku niż bezpośredni audyt wariantu bazowego.

Testowano: 2026-07-12 · Claude Code 2.x (agent harness)

Instalacja

git clone https://github.com/zebbern/claude-code-guide
cd claude-code-guide
mkdir -p ~/.claude/skills
cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty

Komendy i przykładowe prompty

  • /api-fuzzing-bug-bountyFuzzuje API REST i GraphQL, żeby znaleźć IDOR i inne błędy warte bug bounty.

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Fuzz this REST API for IDOR vulnerabilities
  • Test this GraphQL endpoint for security flaws
  • Run an API penetration test for bug bounty