API Fuzzing (Bug Bounty)

Fuzzar REST- och GraphQL-API:er för att hitta IDOR och andra bug-bounty-värda brister.

av zebbern · zebbern/claude-code-guide

Fungerar med konfiguration ★ 6.8/10

API Fuzzing (Bug Bounty) — Fuzzar REST- och GraphQL-API:er för att hitta IDOR och andra bug-bounty-värda brister.

Vad den gör

Den här skillen bör användas när användaren ber om att "testa API-säkerhet", "fuzza API:er", "hitta IDOR-sårbarheter", "testa REST-API", "testa GraphQL", "API-penetrationstestning", "bug bounty-testning av API:er", eller behöver vägledning kring tekniker för API-säkerhetsbedömning.

Testrapport

En metodikguide för auktoriserad pentest/bug bounty av API:er (spaning, autentiseringstestning, IDOR/BOLA, injektion, GraphQL) — testad defensivt mot ett lokalt engångs-API med en avsiktligt planterad IDOR, endast localhost, inga externa mål. Verbatim clone+copy-installation fungerade på första försöket, skillen är en enda självständig SKILL.md-checklista (curl-driven manuell teknik, ingen automatiserad skanner) med korrekta verktygsreferenser och inga överdrivna automationslöften, även om den saknar en juridisk/scope-disclaimer för en dual-use offensiv guide. I A/B-testet fångade båda armarna den planterade IDOR:en (Alices token som läser Bobs order och läcker card_last4) i båda riktningarna med identisk disciplin kring negativa kontroller och samma 403/404-ägarskapskontroll som fix; skillen lade till en spaningsgenomgång och en tydlig checklistestruktur men gav ingen materiellt bättre träffbild än basens direkta granskning.

Testad: 2026-07-12 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/zebbern/claude-code-guide
cd claude-code-guide
mkdir -p ~/.claude/skills
cp -r skills/api-fuzzing-bug-bounty ~/.claude/skills/api-fuzzing-bug-bounty

Kommandon och exempelprompter

  • /api-fuzzing-bug-bountyFuzzar REST- och GraphQL-API:er för att hitta IDOR och andra bug-bounty-värda brister.

Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):

  • Fuzz this REST API for IDOR vulnerabilities
  • Test this GraphQL endpoint for security flaws
  • Run an API penetration test for bug bounty