api-fuzzing-bug-bounty
ファジングワークフローでAPIセキュリティをテスト
APIテスターには、認可、インジェクション、エンドポイントの弱点を見つけるための構造化された方法が必要です。このスキルは、許可されたREST、SOAP、GraphQL評価のためのチェックリスト主導のワークフローを提供します。
この Skill を自動インストールしないでください。
基準ポリシーにより、インストール操作の前にオペレーターのレビューが必要です。
自分のエージェントでインストール
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "api-fuzzing-bug-bounty" from https://skillstore.io/skills/sickn33-api-fuzzing-bug-bounty.md and its manifest at https://skillstore.io/api/skills/sickn33-api-fuzzing-bug-bounty/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
エージェントが読めるリソース
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
テストする
「api-fuzzing-bug-bounty」を使用しています。 テスターが、スコープ内のRESTサービス向けAPIバグバウンティチェックリストを求めています。
期待される結果:
- ドキュメント、バージョン、隠れたエンドポイントをカバーする探索チェックリスト。
- オブジェクト参照とロール変更に対する認可チェック。
- リクエスト、レスポンス、アカウントコンテキスト、影響メモを含む証拠計画。
「api-fuzzing-bug-bounty」を使用しています。 アプリケーションチームが、リリース前にGraphQLのリスクを理解したいと考えています。
期待される結果:
- スキーマ露出、クエリ深度、バッチ処理、ミューテーションに関する評価概要。
- レート制限、認可チェック、エラーハンドリングに関する推奨ガードレール。
- 機密フィールドとロール別アクセスに関する手動レビュー手順。
「api-fuzzing-bug-bounty」を使用しています。 レポート草案に、複数のAPI問題の可能性が含まれています。
期待される結果:
- 影響度と信頼度に基づいて優先順位付けされた所見リスト。
- スコープ、認可、再現性に関する検証質問。
- アクセス制御、入力検証、監視に関する修復テーマ。
セキュリティ監査
重大Most external-command alerts are false positives caused by Markdown code fences, not executable Ruby expressions. Confirmed examples include active reconnaissance, SSRF, XSS, local-file access, and external tracking payloads. The skill also provides operational authorization-bypass and denial-of-service guidance despite its authorized-use disclaimer.
確認済みのセキュリティ上の懸念 (4)
機能レビュー項目 (15)
これらは、このスキルに期待される可能性のある実際のローカル機能であるため、レビューが必要ですが、確認済みの悪意ある動作としてはカウントされません。
リスク要因
⚙️ 外部コマンド (48)
検出されたパターン
このレポートを共有・引用
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
レポートリンクをコピー
https://skillstore.io/skills/sickn33-api-fuzzing-bug-bounty/audits/5?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportMarkdownバッジ
[](https://skillstore.io/skills/sickn33-api-fuzzing-bug-bounty?utm_source=security_passport_badge)HTMLバッジ
<a href="https://skillstore.io/skills/sickn33-api-fuzzing-bug-bounty?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-api-fuzzing-bug-bounty/security.svg" alt="Skillstore security assessment" loading="lazy"></a>埋め込みカード
<iframe src="https://skillstore.io/embed/skills/sickn33-api-fuzzing-bug-bounty.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>学術引用 (APA · BibTeX · CFF)
APA形式の引用
zebbern. (2026). api-fuzzing-bug-bounty security audit report (audit version 5) [Author version unspecified]. Skillstore. https://skillstore.io/skills/sickn33-api-fuzzing-bug-bounty/audits/5BibTeX形式の引用
@techreport{zebbern-sickn33-api-fuzzing-bug-bounty-2026,
author = {zebbern},
title = {api-fuzzing-bug-bounty security audit report (audit version 5)},
institution = {Skillstore},
year = {2026},
number = {5},
url = {https://skillstore.io/skills/sickn33-api-fuzzing-bug-bounty/audits/5},
note = {Author version unspecified}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "api-fuzzing-bug-bounty security audit report (audit version 5)"
version: "unspecified"
type: report
authors:
- name: "zebbern"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/sickn33-api-fuzzing-bug-bounty/audits/5"
identifiers:
- type: other
value: "skillstore:sickn33-api-fuzzing-bug-bounty:audit:5"
description: "Skillstore immutable audit report identifier"
Skillstore スコア
このスコアの理由 証拠の信頼度: 中作成できるもの
許可されたAPIテストを準備する
テスト開始前に、エンドポイント探索、認証チェック、バージョン比較のためのスコープ付きチェックリストを作成します。
バグバウンティのAPI対象をレビューする
プログラムの範囲内にある対象について、IDOR、GraphQL、レート制限の重点的なテストを計画します。
API防御範囲を改善する
脆弱性チェックリストを使用して、一般的なAPI攻撃経路に対するアプリケーション制御を比較します。
これらのプロンプトを試す
この許可された対象に対して、安全なAPIセキュリティテスト計画を作成してください。探索、認証チェック、IDORチェック、収集すべき証拠を含めてください。
これらのAPIエンドポイントをレビューし、許可されたIDORテストケースを設計してください。低影響のチェックと、明示的な承認が必要なテストを分けてください。
このスキーマまたはエンドポイントリストに対するGraphQLセキュリティ評価ワークフローを構築してください。イントロスペクション、バッチ処理、ネストされたクエリ、アクセス制御をカバーしてください。
これらのAPIテスト観察結果に基づき、可能性の高い脆弱性に優先順位を付け、影響を説明し、検証手順を一覧化し、継続してはならないテストを記載してください。
ベストプラクティス
- 能動的なテストを行う前に、書面による許可と範囲を確認してください。
- 低影響のチェックから開始し、ペイロードが可用性やデータに害を及ぼす可能性がある場合は停止してください。
- 必要以上に機密データを収集せず、明確な証拠を記録してください。
回避
- 明示的な許可なしに本番システムをテストすること。
- 承認された範囲外でブルートフォース、DoS、またはレート制限回避を使用すること。
- 影響制御なしにエクスプロイトペイロードをライブ対象へコピーすること。