idor-testing
IDOR-Zugriffskontrollen testen
IDOR-Schwachstellen legen private Datensätze offen, wenn Objektreferenzen keine Eigentümerprüfungen haben. Dieser Skill führt autorisierte Tester durch Erkennung, Verifizierung, Berichterstattung und Behebungsplanung.
Mit meinem Agent installieren
Kopieren Sie diese Anfrage in Ihren Agent. Sie enthält die maßgebliche Skill-Seite und das Manifest.
Review the Skillstore skill "idor-testing" from https://skillstore.io/skills/sickn33-idor-testing.md and its manifest at https://skillstore.io/api/skills/sickn33-idor-testing/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.Ihr Agent sollte weiterhin seinen Plan anzeigen und alle von der Sicherheitsrichtlinie verlangten Bestätigungen anfordern.
Agent-lesbare Ressourcen
Verwenden Sie diese Links, wenn ein KI-Agent, Crawler oder Skript sauberen Kontext benötigt, statt die vollständige Seite zu lesen.
Testen
„idor-testing“ wird verwendet. Ein Tester stellt zwei Kontoabläufe bereit und fragt, wo IDOR-Prüfungen beginnen sollten.
Erwartetes Ergebnis:
- Eine priorisierte Liste von Objektreferenzen zur Überprüfung.
- Ein sicherer Verifizierungsplan mit Kontopaaren.
- Eine Checkliste zur Dokumentation von Auswirkungen und Behebung.
„idor-testing“ wird verwendet. Ein Anwendungsteam berichtet, dass Belegdownloads möglicherweise ein anderes Konto offenlegen.
Erwartetes Ergebnis:
- Eine prägnante Befundzusammenfassung mit betroffenem Endpunkt und Eigentümerrisiko.
- Hinweise zur Nachweiserfassung, die die Offenlegung echter Kundendaten vermeiden.
- Empfohlene Fixes mithilfe benutzerbezogener Ressourcenabfragen.
„idor-testing“ wird verwendet. Ein Entwickler fragt, wie IDOR in Update- und Download-Endpunkten verhindert werden kann.
Erwartetes Ergebnis:
- Eine Behebungscheckliste für serverseitige Autorisierungsprüfungen.
- Anleitung, kontenübergreifenden Objektzugriff vor jeder Zustandsänderung abzulehnen.
- Testnotizen zur Bestätigung des Fixes mit genehmigten Konten.
Sicherheitsaudit
Mittleres RisikoAll 65 external-command alerts are false positives caused by Markdown code delimiters, not executable shell or Ruby syntax. One low-risk enumeration instruction is confirmed. Destructive cross-account testing and rate-limit evasion create additional medium-risk misuse potential despite the authorization warnings.
Bestätigte Sicherheitsbedenken (3)
Risikofaktoren
⚙️ Externe Befehle (50)
Erkannte Muster
Diesen Bericht teilen & zitieren
Teile den versionierten Bewertungsbericht, das neutrale Badge, die Einbettungskarte und Zitate. Skillstore berichtet Nachweise, ohne zu entscheiden, ob dieser Skill sicher ist.
Berichtslink kopieren
https://skillstore.io/skills/sickn33-idor-testing/audits/5?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportMarkdown-Badge
[](https://skillstore.io/skills/sickn33-idor-testing?utm_source=security_passport_badge)HTML-Badge
<a href="https://skillstore.io/skills/sickn33-idor-testing?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-idor-testing/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Einbettungskarte
<iframe src="https://skillstore.io/embed/skills/sickn33-idor-testing.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Wissenschaftliche Zitate (APA · BibTeX · CFF)
APA-Zitat
zebbern. (2026). idor-testing security audit report (audit version 5) [Author version unspecified]. Skillstore. https://skillstore.io/skills/sickn33-idor-testing/audits/5BibTeX-Zitat
@techreport{zebbern-sickn33-idor-testing-2026,
author = {zebbern},
title = {idor-testing security audit report (audit version 5)},
institution = {Skillstore},
year = {2026},
number = {5},
url = {https://skillstore.io/skills/sickn33-idor-testing/audits/5},
note = {Author version unspecified}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "idor-testing security audit report (audit version 5)"
version: "unspecified"
type: report
authors:
- name: "zebbern"
date-released: "2026-07-24"
url: "https://skillstore.io/skills/sickn33-idor-testing/audits/5"
identifiers:
- type: other
value: "skillstore:sickn33-idor-testing:audit:5"
description: "Skillstore immutable audit report identifier"
Skillstore-Score
Warum dieser Score Evidenzvertrauen: HochWas Sie erstellen können
Autorisierte IDOR-Tests planen
Erstelle einen eingegrenzten Testplan für Autorisierungsprüfungen auf Objektebene in einer Staging- oder genehmigten Produktionsumgebung.
Zugriffskontrollbefunde triagieren
Wandle Proxy-Mitschnitte und Beobachtungen in klare Auswirkungsaussagen, betroffene Endpunkte und Behebungsaufgaben um.
Autorisierungsfixes überprüfen
Prüfe, ob Endpunkte Ressourcen nach authentifiziertem Benutzer filtern und kontenübergreifenden Zugriff ablehnen.
Diese Prompts ausprobieren
Nutze diesen Skill für eine autorisierte Staging-App. Hilf mir, Objektreferenzen, erforderliche Testkonten und sichere Verifizierungsschritte aufzulisten.
Ich habe zwei autorisierte Testkonten und Proxy-Mitschnitte. Vergleiche die Requests und identifiziere Parameter, die Eigentümerprüfungen benötigen.
Analysiere diesen autorisierten IDOR-Befund. Erstelle Auswirkungen, betroffene Endpunkte, Hinweise zur Nachweisführung und Behebungsaufgaben, ohne echte Benutzerdaten offenzulegen.
Erstelle einen kontrollierten IDOR-Testplan für eine Multi-Tenant-API. Schließe Umfangsgrenzen, Einrichtung synthetischer Daten, Verifizierungslogik und Berichtskriterien ein.
Bewährte Praktiken
- Verwende zur Verifizierung nur genehmigte Konten, genehmigte Ziele und synthetische Daten.
- Erfasse Umfang, Zeitstempel, Requests und Ergebnisse, ohne sensible Benutzerdaten offenzulegen.
- Verknüpfe jeden Befund mit einer klaren Eigentümerprüfung oder Behebung der Zugriffskontrolle.
Vermeiden
- Tests mit echten Benutzern, echten Daten oder Produktionssystemen ohne ausdrückliche schriftliche Autorisierung.
- Verwendung breiter Enumeration oder Umgehungstaktiken außerhalb des genehmigten Testumfangs.
- IDOR-Auswirkungen melden, ohne Eigentümergrenzen und betroffene Ressourcen nachzuweisen.