API Fuzzing (Bug Bounty)
Fuzzar REST- och GraphQL-API:er för att hitta IDOR och andra bug-bounty-värda brister.
Fungerar med konfiguration
Vad den gör
Den här skillen bör användas när användaren ber om att "testa API-säkerhet", "fuzza API:er", "hitta IDOR-sårbarheter", "testa REST-API", "testa GraphQL", "API-penetrationstestning", "bug bounty-testning av API:er", eller behöver vägledning kring tekniker för API-säkerhetsbedömning.
Testrapport
En metodikguide för auktoriserad pentest/bug bounty av API:er (spaning, autentiseringstestning, IDOR/BOLA, injektion, GraphQL) — testad defensivt mot ett lokalt engångs-API med en avsiktligt planterad IDOR, endast localhost, inga externa mål. Verbatim clone+copy-installation fungerade på första försöket, skillen är en enda självständig SKILL.md-checklista (curl-driven manuell teknik, ingen automatiserad skanner) med korrekta verktygsreferenser och inga överdrivna automationslöften, även om den saknar en juridisk/scope-disclaimer för en dual-use offensiv guide. I A/B-testet fångade båda armarna den planterade IDOR:en (Alices token som läser Bobs order och läcker card_last4) i båda riktningarna med identisk disciplin kring negativa kontroller och samma 403/404-ägarskapskontroll som fix; skillen lade till en spaningsgenomgång och en tydlig checklistestruktur men gav ingen materiellt bättre träffbild än basens direkta granskning.
Testad: 2026-07-12 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/zebbern/claude-code-guide cd claude-code-guide mkdir -p ~/.claude/skills cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty
Kommandon och exempelprompter
/api-fuzzing-bug-bountyFuzzar REST- och GraphQL-API:er för att hitta IDOR och andra bug-bounty-värda brister.
Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):
Fuzz this REST API for IDOR vulnerabilitiesTest this GraphQL endpoint for security flawsRun an API penetration test for bug bounty