idor-testing
Тестирование контроля доступа IDOR
Уязвимости IDOR раскрывают приватные записи, когда в ссылках на объекты отсутствуют проверки принадлежности. Этот навык помогает авторизованным тестировщикам в обнаружении, проверке, подготовке отчетов и планировании устранения.
Установить с помощью моего Агента
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "idor-testing" from https://skillstore.io/skills/sickn33-idor-testing.md and its manifest at https://skillstore.io/api/skills/sickn33-idor-testing/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Ресурсы для AI-агентов
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Протестировать
Использование «idor-testing». Тестировщик предоставляет два пользовательских потока учетных записей и спрашивает, с чего начать проверки IDOR.
Ожидаемый результат:
- Приоритизированный список ссылок на объекты для проверки.
- Безопасный план проверки с парой учетных записей.
- Чеклист для документирования влияния и устранения.
Использование «idor-testing». Команда приложения сообщает, что загрузки квитанций могут раскрывать данные другой учетной записи.
Ожидаемый результат:
- Краткое резюме находки с затронутым endpoint и риском нарушения принадлежности.
- Рекомендации по сбору доказательств, исключающие раскрытие реальных данных клиентов.
- Рекомендуемые исправления с использованием поиска ресурсов в области пользователя.
Использование «idor-testing». Разработчик спрашивает, как предотвратить IDOR в endpoints обновления и загрузки.
Ожидаемый результат:
- Чеклист по устранению для серверных проверок авторизации.
- Рекомендации отклонять межаккаунтный доступ к объектам до любого изменения состояния.
- Заметки по тестированию для подтверждения исправления с утвержденными учетными записями.
Аудит безопасности
Средний рискAll 65 external-command alerts are false positives caused by Markdown code delimiters, not executable shell or Ruby syntax. One low-risk enumeration instruction is confirmed. Destructive cross-account testing and rate-limit evasion create additional medium-risk misuse potential despite the authorization warnings.
Подтверждённые проблемы безопасности (3)
Факторы риска
⚙️ Внешние команды (50)
Обнаруженные паттерны
Поделиться и цитировать этот отчет
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
Копировать ссылку на отчёт
https://skillstore.io/skills/sickn33-idor-testing/audits/5?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportЗначок Markdown
[](https://skillstore.io/skills/sickn33-idor-testing?utm_source=security_passport_badge)Значок HTML
<a href="https://skillstore.io/skills/sickn33-idor-testing?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-idor-testing/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Встраиваемая карточка
<iframe src="https://skillstore.io/embed/skills/sickn33-idor-testing.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Академические ссылки (APA · BibTeX · CFF)
Цитата APA
zebbern. (2026). idor-testing security audit report (audit version 5) [Author version unspecified]. Skillstore. https://skillstore.io/skills/sickn33-idor-testing/audits/5Цитата BibTeX
@techreport{zebbern-sickn33-idor-testing-2026,
author = {zebbern},
title = {idor-testing security audit report (audit version 5)},
institution = {Skillstore},
year = {2026},
number = {5},
url = {https://skillstore.io/skills/sickn33-idor-testing/audits/5},
note = {Author version unspecified}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "idor-testing security audit report (audit version 5)"
version: "unspecified"
type: report
authors:
- name: "zebbern"
date-released: "2026-07-24"
url: "https://skillstore.io/skills/sickn33-idor-testing/audits/5"
identifiers:
- type: other
value: "skillstore:sickn33-idor-testing:audit:5"
description: "Skillstore immutable audit report identifier"
Оценка Skillstore
Почему такая оценка Достоверность доказательств: ВысокийЧто вы можете построить
Планирование авторизованных тестов IDOR
Создайте тест-план в заданной области для проверок авторизации на уровне объектов в staging-среде или утвержденной production-среде.
Триаж находок контроля доступа
Преобразуйте proxy-захваты и наблюдения в четкие формулировки влияния, затронутые endpoints и задачи по устранению.
Проверка исправлений авторизации
Проверьте, фильтруют ли endpoints ресурсы по аутентифицированному пользователю и отклоняют ли межаккаунтный доступ.
Попробуйте эти промпты
Используйте этот навык для авторизованного staging-приложения. Помогите мне перечислить ссылки на объекты, необходимые тестовые учетные записи и безопасные шаги проверки.
У меня есть две авторизованные тестовые учетные записи и proxy-захваты. Сравните запросы и определите параметры, которым нужны проверки принадлежности.
Проанализируйте эту авторизованную находку IDOR. Создайте описание влияния, затронутые endpoints, рекомендации по доказательствам и задачи по устранению без раскрытия реальных пользовательских данных.
Постройте контролируемый тест-план IDOR для multi-tenant API. Включите границы области, настройку синтетических данных, логику проверки и критерии отчетности.
Лучшие практики
- Используйте для проверки только утвержденные учетные записи, утвержденные цели и синтетические данные.
- Фиксируйте область, временные метки, запросы и результаты без раскрытия конфиденциальных пользовательских данных.
- Сопровождайте каждую находку четкой проверкой принадлежности или исправлением контроля доступа.
Избегать
- Тестирование реальных пользователей, реальных данных или production-систем без явного письменного разрешения.
- Использование широкой enumeration или тактик обхода за пределами утвержденной области тестирования.
- Сообщение о влиянии IDOR без доказательства границ принадлежности и затронутых ресурсов.