
de anthropic-cybersecurity-skills15,369
Flux de travail structuré pour tester les API REST et GraphQL pour les failles BOLA/IDOR, incluant des techniques de découverte, de vérification d'exploitation et de remédiation.
Cette compétence fournit une méthodologie complète et reproductible pour tester les API contre les failles de Broken Object Level Authorization (BOLA / IDOR). Elle guide les évaluateurs à travers la découverte des points de terminaison, la cartographie des ID d'objets, la capture de lignes de base authentifiées, les vérifications d'escalade de privilèges horizontale et verticale, les techniques avancées (pollution de paramètres, abus d'ID par lot, ID relay GraphQL) et l'automatisation avec Autorize de Burp. Les résultats incluent des cas de test et un modèle de rapport PoC.
Activez cette compétence lors d'évaluations de sécurité d'API SaaS multi-tenants, d'API mobiles/backend, ou de tout service exposant des identifiants d'objets (ID numériques, UUID, slugs). Requis pour valider les contrôles OWASP API1:2023 ou implémenter des tests d'autorisation dans un pipeline CI/CD. Important : utiliser uniquement avec une autorisation écrite explicite.
Conçu pour les agents d'automatisation et de test de sécurité (outils capables d'exécuter des scripts et d'interagir avec des API HTTP), et se marie bien avec les tests manuels assistés par Burp et les vérifications de sécurité basées sur la CI.
Cette compétence n'a pas encore été examinée par notre pipeline d'audit automatisé.