【計(jì)算機(jī)工具類-安全工具Skills】api-fuzzing-bug-bounty 技能
提供在漏洞賞金狩獵和滲透測(cè)試中測(cè)試REST、SOAP和GraphQL API的綜合技術(shù)。涵蓋漏洞發(fā)現(xiàn)、認(rèn)證繞過、IDOR利用和API特定攻擊向量。技能概述api-fuzzing-bug-bounty 技能是一個(gè)專門用于API安全測(cè)試的綜合技能,提供在漏洞賞金狩獵和滲透測(cè)試中測(cè)試REST、SOAP和GraphQL API的完整技術(shù)棧。該技能涵蓋了從API偵察到漏洞利用的全流程,包括IDOR利用、認(rèn)證繞過、SQL注入、命令注入、XXE注入、SSRF等常見API漏洞的測(cè)試方法。下載地址:agentic-awesome-skills/skills/api-fuzzing-bug-bounty at main · sickn33/agentic-awesome-skills · GitHub主要功能API偵察: 識(shí)別API類型,枚舉端點(diǎn),發(fā)現(xiàn)Swagger/OpenAPI文檔認(rèn)證測(cè)試: 測(cè)試不同登錄路徑、速率限制、移動(dòng)端vs Web端APIIDOR測(cè)試: 不安全的直接對(duì)象引用漏洞檢測(cè)和利用注入測(cè)試: SQL注入、命令注入、XXE注入、SSRF測(cè)試GraphQL測(cè)試: 內(nèi)省查詢、IDOR、注入、速率限制繞過、DoS端點(diǎn)繞過: 403/401繞過技術(shù)觸發(fā)條件在以下情況下應(yīng)該調(diào)用此技能:進(jìn)行漏洞賞金狩獵中的API安全測(cè)試執(zhí)行滲透測(cè)試中的API安全評(píng)估測(cè)試REST、SOAP或GraphQL API的安全性發(fā)現(xiàn)和利用API特定漏洞進(jìn)行授權(quán)的安全評(píng)估使用場(chǎng)景場(chǎng)景1: API偵察與發(fā)現(xiàn)使用Kiterunner等工具發(fā)現(xiàn)API端點(diǎn),檢查Swagger/OpenAPI文檔,提取API路徑。場(chǎng)景2: IDOR漏洞利用測(cè)試和利用不安全的直接對(duì)象引用漏洞,訪問其他用戶的數(shù)據(jù)。場(chǎng)景3: GraphQL安全測(cè)試執(zhí)行GraphQL內(nèi)省查詢,測(cè)試IDOR、注入、速率限制繞過等漏洞。場(chǎng)景4: 注入攻擊測(cè)試測(cè)試SQL注入、命令注入、XXE注入、SSRF等注入類漏洞。處理過程1. API偵察識(shí)別API類型并枚舉端點(diǎn):檢查Swagger/OpenAPI文檔使用Kiterunner進(jìn)行API發(fā)現(xiàn)從Swagger提取路徑2. 認(rèn)證測(cè)試測(cè)試不同的認(rèn)證路徑和機(jī)制:測(cè)試不同登錄路徑(/api/mobile/login, /api/v3/login等)檢查認(rèn)證端點(diǎn)的速率限制分別測(cè)試移動(dòng)端和Web端API3. IDOR測(cè)試測(cè)試不安全的直接對(duì)象引用:基本IDOR: 修改user_id參數(shù)IDOR繞過技術(shù): 數(shù)組包裝、JSON包裝、參數(shù)污染等4. 注入測(cè)試測(cè)試各種注入漏洞:SQL注入: 在JSON中測(cè)試SQL注入命令注入: Ruby on Rails、Linux命令注入XXE注入: XML解析器利用SSRF: 通過API進(jìn)行服務(wù)器端請(qǐng)求偽造5. 方法測(cè)試測(cè)試所有HTTP方法(GET、POST、PUT、DELETE、PATCH),切換內(nèi)容類型。6. GraphQL測(cè)試針對(duì)GraphQL API的專項(xiàng)測(cè)試:內(nèi)省查詢獲取架構(gòu)GraphQL IDORSQL/NoSQL注入速率限制繞過(批處理)DoS(嵌套查詢)輸入要求使用此技能時(shí),用戶需要提供:Burp Suite或類似的代理工具API詞表(SecLists、api_wordlist)REST/GraphQL/SOAP協(xié)議的理解Python腳本編寫能力目標(biāo)API端點(diǎn)和文檔(如果可用)輸出說明技能將提供:識(shí)別的API漏洞IDOR利用證明認(rèn)證繞過技術(shù)SQL注入點(diǎn)未授權(quán)數(shù)據(jù)訪問文檔使用示例示例1: IDOR利用# 原始請(qǐng)求(自己的數(shù)據(jù))GET /api/v1/invoices/12345Authorization: Bearer token# 修改后的請(qǐng)求(其他用戶的數(shù)據(jù))GET /api/v1/invoices/12346Authorization: Bearer token# 響應(yīng)揭示其他用戶的發(fā)票數(shù)據(jù)示例2: GraphQL內(nèi)省curl -X POST https://target.com/graphql \-H Content-Type: application/json \-d {query:{__schema{types{name,fields{name}}}}}最佳實(shí)踐分別測(cè)試移動(dòng)端、Web端和開發(fā)者API檢查所有API版本(/v1、/v2、/v3)驗(yàn)證認(rèn)證和未認(rèn)證訪問添加X-Requested-With頭模擬前端請(qǐng)求檢查archive.org查找歷史API端點(diǎn)測(cè)試敏感操作的競(jìng)態(tài)條件約束條件必須:分別測(cè)試移動(dòng)端、Web端和開發(fā)者API檢查所有API版本驗(yàn)證認(rèn)證和未認(rèn)證訪問禁止:假設(shè)不同API版本有相同的安全控制跳過未記錄端點(diǎn)的測(cè)試忽略速率限制檢查應(yīng)該:添加X-Requested-With: XMLHttpRequest頭檢查archive.org查找歷史API端點(diǎn)測(cè)試敏感操作的競(jìng)態(tài)條件常見API漏洞清單漏洞類型描述API暴露未保護(hù)的端點(diǎn)公開暴露配置錯(cuò)誤的緩存敏感數(shù)據(jù)被錯(cuò)誤緩存令牌暴露API密鑰/令牌出現(xiàn)在響應(yīng)或URL中JWT弱點(diǎn)弱簽名、無(wú)過期、算法混淆IDOR/BOLA破壞的對(duì)象級(jí)授權(quán)未記錄端點(diǎn)隱藏的管理/調(diào)試端點(diǎn)不同版本舊API版本中的安全差距速率限制缺失或可繞過的速率限制注意事項(xiàng)僅限授權(quán)使用: 僅用于授權(quán)的安全評(píng)估、防御驗(yàn)證或受控教育環(huán)境高風(fēng)險(xiǎn)技能: 該技能具有攻擊性風(fēng)險(xiǎn)等級(jí),應(yīng)謹(jǐn)慎使用法律合規(guī): 確保所有操作符合法律法規(guī)和組織政策范圍限制: 僅在授權(quán)范圍內(nèi)進(jìn)行測(cè)試

相關(guān)新聞

Spring Boot配置文件加載機(jī)制與最佳實(shí)踐

Spring Boot配置文件加載機(jī)制與最佳實(shí)踐

1. Spring Boot配置文件加載機(jī)制全景解析 作為Java開發(fā)者最常用的框架之一,Spring Boot的配置文件系統(tǒng)是其"約定優(yōu)于配置"理念的核心體現(xiàn)。但很多開發(fā)者在面對(duì)多個(gè)配置文件共存時(shí),常常困惑于它們的加載順序和覆蓋關(guān)系。這個(gè)問題看似簡(jiǎn)單&#…

2026/8/1 23:44:00 閱讀更多
iPerf3網(wǎng)絡(luò)性能測(cè)試:從入門到企業(yè)級(jí)實(shí)戰(zhàn)

iPerf3網(wǎng)絡(luò)性能測(cè)試:從入門到企業(yè)級(jí)實(shí)戰(zhàn)

1. 為什么每個(gè)工程師都需要掌握iPerf第一次接觸iPerf是在2015年的一次跨國(guó)視頻會(huì)議系統(tǒng)調(diào)試中。當(dāng)時(shí)客戶抱怨畫面卡頓,但所有常規(guī)檢測(cè)工具都顯示網(wǎng)絡(luò)"一切正常"。直到用iPerf做了真實(shí)流量壓力測(cè)試,才發(fā)現(xiàn)跨國(guó)專線實(shí)際帶寬只有合同承諾值的60%?!?/p>

2026/8/1 23:44:00 閱讀更多
單片機(jī)畢設(shè)項(xiàng)目:基于 STM32 的可調(diào)速電機(jī)智能監(jiān)測(cè)終端實(shí)現(xiàn) 基于霍爾傳感器的實(shí)時(shí)車速檢測(cè)系統(tǒng)設(shè)計(jì)(016601)

單片機(jī)畢設(shè)項(xiàng)目:基于 STM32 的可調(diào)速電機(jī)智能監(jiān)測(cè)終端實(shí)現(xiàn) 基于霍爾傳感器的實(shí)時(shí)車速檢測(cè)系統(tǒng)設(shè)計(jì)(016601)

博主介紹:??碼農(nóng)一枚 ,專注于大學(xué)生項(xiàng)目實(shí)戰(zhàn)開發(fā)、講解和畢業(yè)🚢文撰寫修改等。全棧領(lǐng)域優(yōu)質(zhì)創(chuàng)作者,博客之星、掘金/華為云/阿里云/InfoQ等平臺(tái)優(yōu)質(zhì)作者、專注于嵌入式單片機(jī),Java、小程序技術(shù)領(lǐng)域和畢業(yè)項(xiàng)目實(shí)戰(zhàn) ??…

2026/8/2 1:04:04 閱讀更多
React的keys是否需要設(shè)置為全局唯一:深入解析虛擬DOM diffing算法與key的作用機(jī)制

React的keys是否需要設(shè)置為全局唯一:深入解析虛擬DOM diffing算法與key的作用機(jī)制

一、引言與核心結(jié)論 1.1 問題背景 在React開發(fā)中,當(dāng)我們使用map方法渲染列表時(shí),控制臺(tái)經(jīng)常會(huì)拋出警告:"Warning: Each child in a list should have a unique key prop."。這引發(fā)了一個(gè)常見的疑問:React的keys是否需要設(shè)置為全局唯一?為什么?…

2026/8/2 1:04:04 閱讀更多
如何在 React中阻止事件的默認(rèn)行為?:掌握事件控制提升交互體驗(yàn)

如何在 React中阻止事件的默認(rèn)行為?:掌握事件控制提升交互體驗(yàn)

一、React事件機(jī)制與默認(rèn)行為概述 1.1 什么是React中的事件默認(rèn)行為 在Web開發(fā)中&#xff0c;某些HTML元素自帶默認(rèn)行為。例如&#xff0c;點(diǎn)擊<a>標(biāo)簽會(huì)觸發(fā)頁(yè)面跳轉(zhuǎn)&#xff0c;提交<form>表單會(huì)導(dǎo)致頁(yè)面刷新&#xff0c;在輸入框中按下特定按鍵可能會(huì)觸發(fā)瀏覽器…

2026/8/2 1:04:04 閱讀更多
MoneyPrinterPlus實(shí)戰(zhàn)指南:AI視頻批量生成與自動(dòng)化發(fā)布完整解決方案

MoneyPrinterPlus實(shí)戰(zhàn)指南:AI視頻批量生成與自動(dòng)化發(fā)布完整解決方案

MoneyPrinterPlus實(shí)戰(zhàn)指南&#xff1a;AI視頻批量生成與自動(dòng)化發(fā)布完整解決方案 【免費(fèi)下載鏈接】MoneyPrinterPlus AI一鍵批量生成各類短視頻,自動(dòng)批量混剪短視頻,自動(dòng)把視頻發(fā)布到抖音,快手,小紅書,視頻號(hào)上,賺錢從來沒有這么容易過! 支持本地語(yǔ)音模型chatTTS,fasterwhisper,…

2026/8/2 0:04:00 閱讀更多
3分鐘搞定!QQ空間歷史說說完整備份終極指南

3分鐘搞定!QQ空間歷史說說完整備份終極指南

3分鐘搞定&#xff01;QQ空間歷史說說完整備份終極指南 【免費(fèi)下載鏈接】GetQzonehistory 獲取QQ空間發(fā)布的歷史說說 項(xiàng)目地址: https://gitcode.com/GitHub_Trending/ge/GetQzonehistory 你是否曾想過&#xff0c;那些年發(fā)過的QQ空間說說&#xff0c;那些記錄青春的文字…

2026/8/2 0:04:01 閱讀更多
MoneyPrinterPlus實(shí)戰(zhàn)指南:AI視頻批量生成與自動(dòng)化發(fā)布完整解決方案

MoneyPrinterPlus實(shí)戰(zhàn)指南:AI視頻批量生成與自動(dòng)化發(fā)布完整解決方案

MoneyPrinterPlus實(shí)戰(zhàn)指南&#xff1a;AI視頻批量生成與自動(dòng)化發(fā)布完整解決方案 【免費(fèi)下載鏈接】MoneyPrinterPlus AI一鍵批量生成各類短視頻,自動(dòng)批量混剪短視頻,自動(dòng)把視頻發(fā)布到抖音,快手,小紅書,視頻號(hào)上,賺錢從來沒有這么容易過! 支持本地語(yǔ)音模型chatTTS,fasterwhisper,…

2026/8/2 0:04:00 閱讀更多
3分鐘搞定!QQ空間歷史說說完整備份終極指南

3分鐘搞定!QQ空間歷史說說完整備份終極指南

3分鐘搞定&#xff01;QQ空間歷史說說完整備份終極指南 【免費(fèi)下載鏈接】GetQzonehistory 獲取QQ空間發(fā)布的歷史說說 項(xiàng)目地址: https://gitcode.com/GitHub_Trending/ge/GetQzonehistory 你是否曾想過&#xff0c;那些年發(fā)過的QQ空間說說&#xff0c;那些記錄青春的文字…

2026/8/2 0:04:01 閱讀更多
AMAT 0100-02186 I/O 分配 PCB

AMAT 0100-02186 I/O 分配 PCB

AMAT 0100-02186 I/O分配PCB板是應(yīng)用材料&#xff08;Applied Materials&#xff09;公司生產(chǎn)的一款用于半導(dǎo)體設(shè)備的I/O信號(hào)分配電路板。該型號(hào)&#xff08;0100-02186&#xff09;的核心特點(diǎn)如下&#xff1a;專用于Endura等半導(dǎo)體工藝腔室。集成信號(hào)路由與分配功能。連接控制…

2026/8/1 0:09:33 閱讀更多
Nissei Corp FFMN-32L-10-T0 40AX 三相異步電動(dòng)機(jī)

Nissei Corp FFMN-32L-10-T0 40AX 三相異步電動(dòng)機(jī)

Nissei Corp FFMN-32L-10-T0 40AX 三相異步電動(dòng)機(jī)是日本日清&#xff08;Nissei&#xff09;品牌的一款工業(yè)用三相異步電機(jī)&#xff0c;適用于自動(dòng)化設(shè)備及通用機(jī)械驅(qū)動(dòng)。該型號(hào)&#xff08;FFMN-32L-10-T0 40AX&#xff09;的核心特點(diǎn)如下&#xff1a;三相交流異步電動(dòng)機(jī)。額定…

2026/8/1 0:09:33 閱讀更多