API Fuzzing (Bug Bounty)
Fuzzuje API REST i GraphQL, żeby znaleźć IDOR i inne błędy warte bug bounty.
Działa po konfiguracji
Co robi ten skill
Ten skill warto użyć, gdy użytkownik prosi o „przetestuj bezpieczeństwo API”, „zfuzzuj API”, „znajdź podatności IDOR”, „przetestuj REST API”, „przetestuj GraphQL”, „testy penetracyjne API”, „testowanie API pod kątem bug bounty”, albo potrzebuje wskazówek dotyczących technik oceny bezpieczeństwa API.
Raport z testu
Przewodnik po metodyce autoryzowanych pentestów / bug bounty dla API (rekonesans, testowanie autoryzacji, IDOR/BOLA, wstrzykiwanie, GraphQL) — przetestowany defensywnie na lokalnym, jednorazowym API z celowo wszczepionym IDOR, wyłącznie localhost, bez zewnętrznych celów. Instalacja słowo w słowo (git clone + cp) zadziałała za pierwszym razem; skill to pojedyncza, samowystarczalna checklista w SKILL.md (ręczna technika oparta na curl, nie automatyczny skaner) z trafnymi odniesieniami do narzędzi i bez przesadzonych obietnic automatyzacji, choć nie zawiera zastrzeżenia prawnego/zakresowego, mimo że to przewodnik ofensywny podwójnego zastosowania. W teście A/B oba warianty wyłapały wszczepiony IDOR (token Alice odczytujący zamówienie Boba, wyciek card_last4) w obie strony, z identyczną dyscypliną kontroli negatywnej i tą samą poprawką sprawdzania własności 403/404; skill dodał rekonesans i jawne ujęcie w formie checklisty, ale nie dał realnie lepszego wyniku niż bezpośredni audyt wariantu bazowego.
Testowano: 2026-07-12 · Claude Code 2.x (agent harness)
Instalacja
git clone https://github.com/zebbern/claude-code-guide cd claude-code-guide mkdir -p ~/.claude/skills cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty
Komendy i przykładowe prompty
/api-fuzzing-bug-bountyFuzzuje API REST i GraphQL, żeby znaleźć IDOR i inne błędy warte bug bounty.
Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):
Fuzz this REST API for IDOR vulnerabilitiesTest this GraphQL endpoint for security flawsRun an API penetration test for bug bounty