【计算机工具类-安全工具Skills】api-fuzzing-bug-bounty 技能
提供在漏洞赏金狩猎和渗透测试中测试REST、SOAP和GraphQL API的综合技术。涵盖漏洞发现、认证绕过、IDOR利用和API特定攻击向量。技能概述api-fuzzing-bug-bounty 技能是一个专门用于API安全测试的综合技能,提供在漏洞赏金狩猎和渗透测试中测试REST、SOAP和GraphQL API的完整技术栈。该技能涵盖了从API侦察到漏洞利用的全流程,包括IDOR利用、认证绕过、SQL注入、命令注入、XXE注入、SSRF等常见API漏洞的测试方法。下载地址:agentic-awesome-skills/skills/api-fuzzing-bug-bounty at main · sickn33/agentic-awesome-skills · GitHub主要功能API侦察: 识别API类型,枚举端点,发现Swagger/OpenAPI文档认证测试: 测试不同登录路径、速率限制、移动端vs Web端APIIDOR测试: 不安全的直接对象引用漏洞检测和利用注入测试: SQL注入、命令注入、XXE注入、SSRF测试GraphQL测试: 内省查询、IDOR、注入、速率限制绕过、DoS端点绕过: 403/401绕过技术触发条件在以下情况下应该调用此技能:进行漏洞赏金狩猎中的API安全测试执行渗透测试中的API安全评估测试REST、SOAP或GraphQL API的安全性发现和利用API特定漏洞进行授权的安全评估使用场景场景1: API侦察与发现使用Kiterunner等工具发现API端点,检查Swagger/OpenAPI文档,提取API路径。场景2: IDOR漏洞利用测试和利用不安全的直接对象引用漏洞,访问其他用户的数据。场景3: GraphQL安全测试执行GraphQL内省查询,测试IDOR、注入、速率限制绕过等漏洞。场景4: 注入攻击测试测试SQL注入、命令注入、XXE注入、SSRF等注入类漏洞。处理过程1. API侦察识别API类型并枚举端点:检查Swagger/OpenAPI文档使用Kiterunner进行API发现从Swagger提取路径2. 认证测试测试不同的认证路径和机制:测试不同登录路径(/api/mobile/login, /api/v3/login等)检查认证端点的速率限制分别测试移动端和Web端API3. IDOR测试测试不安全的直接对象引用:基本IDOR: 修改user_id参数IDOR绕过技术: 数组包装、JSON包装、参数污染等4. 注入测试测试各种注入漏洞:SQL注入: 在JSON中测试SQL注入命令注入: Ruby on Rails、Linux命令注入XXE注入: XML解析器利用SSRF: 通过API进行服务器端请求伪造5. 方法测试测试所有HTTP方法(GET、POST、PUT、DELETE、PATCH),切换内容类型。6. GraphQL测试针对GraphQL API的专项测试:内省查询获取架构GraphQL IDORSQL/NoSQL注入速率限制绕过(批处理)DoS(嵌套查询)输入要求使用此技能时,用户需要提供:Burp Suite或类似的代理工具API词表(SecLists、api_wordlist)REST/GraphQL/SOAP协议的理解Python脚本编写能力目标API端点和文档(如果可用)输出说明技能将提供:识别的API漏洞IDOR利用证明认证绕过技术SQL注入点未授权数据访问文档使用示例示例1: IDOR利用# 原始请求(自己的数据)GET /api/v1/invoices/12345Authorization: Bearer token# 修改后的请求(其他用户的数据)GET /api/v1/invoices/12346Authorization: Bearer token# 响应揭示其他用户的发票数据示例2: GraphQL内省curl -X POST https://target.com/graphql \-H Content-Type: application/json \-d {query:{__schema{types{name,fields{name}}}}}最佳实践分别测试移动端、Web端和开发者API检查所有API版本(/v1、/v2、/v3)验证认证和未认证访问添加X-Requested-With头模拟前端请求检查archive.org查找历史API端点测试敏感操作的竞态条件约束条件必须:分别测试移动端、Web端和开发者API检查所有API版本验证认证和未认证访问禁止:假设不同API版本有相同的安全控制跳过未记录端点的测试忽略速率限制检查应该:添加X-Requested-With: XMLHttpRequest头检查archive.org查找历史API端点测试敏感操作的竞态条件常见API漏洞清单漏洞类型描述API暴露未保护的端点公开暴露配置错误的缓存敏感数据被错误缓存令牌暴露API密钥/令牌出现在响应或URL中JWT弱点弱签名、无过期、算法混淆IDOR/BOLA破坏的对象级授权未记录端点隐藏的管理/调试端点不同版本旧API版本中的安全差距速率限制缺失或可绕过的速率限制注意事项仅限授权使用: 仅用于授权的安全评估、防御验证或受控教育环境高风险技能: 该技能具有攻击性风险等级,应谨慎使用法律合规: 确保所有操作符合法律法规和组织政策范围限制: 仅在授权范围内进行测试

相关新闻

Spring Boot配置文件加载机制与最佳实践

Spring Boot配置文件加载机制与最佳实践

1. Spring Boot配置文件加载机制全景解析 作为Java开发者最常用的框架之一,Spring Boot的配置文件系统是其"约定优于配置"理念的核心体现。但很多开发者在面对多个配置文件共存时,常常困惑于它们的加载顺序和覆盖关系。这个问题看似简单&#…

2026/8/1 23:44:00 阅读更多
iPerf3网络性能测试:从入门到企业级实战

iPerf3网络性能测试:从入门到企业级实战

1. 为什么每个工程师都需要掌握iPerf第一次接触iPerf是在2015年的一次跨国视频会议系统调试中。当时客户抱怨画面卡顿,但所有常规检测工具都显示网络"一切正常"。直到用iPerf做了真实流量压力测试,才发现跨国专线实际带宽只有合同承诺值的60%。…

2026/8/1 23:44:00 阅读更多
3分钟搞定!QQ空间历史说说完整备份终极指南

3分钟搞定!QQ空间历史说说完整备份终极指南

3分钟搞定!QQ空间历史说说完整备份终极指南 【免费下载链接】GetQzonehistory 获取QQ空间发布的历史说说 项目地址: https://gitcode.com/GitHub_Trending/ge/GetQzonehistory 你是否曾想过,那些年发过的QQ空间说说,那些记录青春的文字…

2026/8/2 0:04:01 阅读更多
3分钟搞定!QQ空间历史说说完整备份终极指南

3分钟搞定!QQ空间历史说说完整备份终极指南

3分钟搞定!QQ空间历史说说完整备份终极指南 【免费下载链接】GetQzonehistory 获取QQ空间发布的历史说说 项目地址: https://gitcode.com/GitHub_Trending/ge/GetQzonehistory 你是否曾想过,那些年发过的QQ空间说说,那些记录青春的文字…

2026/8/2 0:04:01 阅读更多
AMAT 0100-02186 I/O 分配 PCB

AMAT 0100-02186 I/O 分配 PCB

AMAT 0100-02186 I/O分配PCB板是应用材料(Applied Materials)公司生产的一款用于半导体设备的I/O信号分配电路板。该型号(0100-02186)的核心特点如下:专用于Endura等半导体工艺腔室。集成信号路由与分配功能。连接控制…

2026/8/1 0:09:33 阅读更多
Nissei Corp FFMN-32L-10-T0 40AX 三相异步电动机

Nissei Corp FFMN-32L-10-T0 40AX 三相异步电动机

Nissei Corp FFMN-32L-10-T0 40AX 三相异步电动机是日本日清(Nissei)品牌的一款工业用三相异步电机,适用于自动化设备及通用机械驱动。该型号(FFMN-32L-10-T0 40AX)的核心特点如下:三相交流异步电动机。额定…

2026/8/1 0:09:33 阅读更多