
提供在漏洞賞金狩獵和滲透測試中測試REST、SOAP和GraphQL API的綜合技術。涵蓋漏洞發現、認證繞過、IDOR利用和API特定攻擊向量。技能概述api-fuzzing-bug-bounty 技能是一個專門用于API安全測試的綜合技能,提供在漏洞賞金狩獵和滲透測試中測試REST、SOAP和GraphQL API的完整技術棧。該技能涵蓋了從API偵察到漏洞利用的全流程,包括IDOR利用、認證繞過、SQL注入、命令注入、XXE注入、SSRF等常見API漏洞的測試方法。下載地址:agentic-awesome-skills/skills/api-fuzzing-bug-bounty at main · sickn33/agentic-awesome-skills · GitHub主要功能API偵察: 識別API類型,枚舉端點,發現Swagger/OpenAPI文檔認證測試: 測試不同登錄路徑、速率限制、移動端vs Web端APIIDOR測試: 不安全的直接對象引用漏洞檢測和利用注入測試: SQL注入、命令注入、XXE注入、SSRF測試GraphQL測試: 內省查詢、IDOR、注入、速率限制繞過、DoS端點繞過: 403/401繞過技術觸發條件在以下情況下應該調用此技能:進行漏洞賞金狩獵中的API安全測試執行滲透測試中的API安全評估測試REST、SOAP或GraphQL API的安全性發現和利用API特定漏洞進行授權的安全評估使用場景場景1: API偵察與發現使用Kiterunner等工具發現API端點,檢查Swagger/OpenAPI文檔,提取API路徑。場景2: IDOR漏洞利用測試和利用不安全的直接對象引用漏洞,訪問其他用戶的數據。場景3: GraphQL安全測試執行GraphQL內省查詢,測試IDOR、注入、速率限制繞過等漏洞。場景4: 注入攻擊測試測試SQL注入、命令注入、XXE注入、SSRF等注入類漏洞。處理過程1. API偵察識別API類型并枚舉端點:檢查Swagger/OpenAPI文檔使用Kiterunner進行API發現從Swagger提取路徑2. 認證測試測試不同的認證路徑和機制:測試不同登錄路徑(/api/mobile/login, /api/v3/login等)檢查認證端點的速率限制分別測試移動端和Web端API3. IDOR測試測試不安全的直接對象引用:基本IDOR: 修改user_id參數IDOR繞過技術: 數組包裝、JSON包裝、參數污染等4. 注入測試測試各種注入漏洞:SQL注入: 在JSON中測試SQL注入命令注入: Ruby on Rails、Linux命令注入XXE注入: XML解析器利用SSRF: 通過API進行服務器端請求偽造5. 方法測試測試所有HTTP方法(GET、POST、PUT、DELETE、PATCH),切換內容類型。6. GraphQL測試針對GraphQL API的專項測試:內省查詢獲取架構GraphQL IDORSQL/NoSQL注入速率限制繞過(批處理)DoS(嵌套查詢)輸入要求使用此技能時,用戶需要提供:Burp Suite或類似的代理工具API詞表(SecLists、api_wordlist)REST/GraphQL/SOAP協議的理解Python腳本編寫能力目標API端點和文檔(如果可用)輸出說明技能將提供:識別的API漏洞IDOR利用證明認證繞過技術SQL注入點未授權數據訪問文檔使用示例示例1: IDOR利用# 原始請求(自己的數據)GET /api/v1/invoices/12345Authorization: Bearer token# 修改后的請求(其他用戶的數據)GET /api/v1/invoices/12346Authorization: Bearer token# 響應揭示其他用戶的發票數據示例2: GraphQL內省curl -X POST https://target.com/graphql \-H Content-Type: application/json \-d {query:{__schema{types{name,fields{name}}}}}最佳實踐分別測試移動端、Web端和開發者API檢查所有API版本(/v1、/v2、/v3)驗證認證和未認證訪問添加X-Requested-With頭模擬前端請求檢查archive.org查找歷史API端點測試敏感操作的競態條件約束條件必須:分別測試移動端、Web端和開發者API檢查所有API版本驗證認證和未認證訪問禁止:假設不同API版本有相同的安全控制跳過未記錄端點的測試忽略速率限制檢查應該:添加X-Requested-With: XMLHttpRequest頭檢查archive.org查找歷史API端點測試敏感操作的競態條件常見API漏洞清單漏洞類型描述API暴露未保護的端點公開暴露配置錯誤的緩存敏感數據被錯誤緩存令牌暴露API密鑰/令牌出現在響應或URL中JWT弱點弱簽名、無過期、算法混淆IDOR/BOLA破壞的對象級授權未記錄端點隱藏的管理/調試端點不同版本舊API版本中的安全差距速率限制缺失或可繞過的速率限制注意事項僅限授權使用: 僅用于授權的安全評估、防御驗證或受控教育環境高風險技能: 該技能具有攻擊性風險等級,應謹慎使用法律合規: 確保所有操作符合法律法規和組織政策范圍限制: 僅在授權范圍內進行測試