
de anthropic-cybersecurity-skills15,369
Flux de travail structuré pour tester les API REST et GraphQL pour les failles BOLA/IDOR, incluant des techniques de découverte, de vérification d'exploitation et de remédiation.
Cette compétence fournit une méthodologie complète et reproductible pour tester les API contre les failles de Broken Object Level Authorization (BOLA / IDOR). Elle guide les évaluateurs à travers la découverte des points de terminaison, la cartographie des ID d'objets, la capture de lignes de base authentifiées, les vérifications d'escalade de privilèges horizontale et verticale, les techniques avancées (pollution de paramètres, abus d'ID par lot, ID relay GraphQL) et l'automatisation avec Autorize de Burp. Les résultats incluent des cas de test et un modèle de rapport PoC.
Activez cette compétence lors d'évaluations de sécurité d'API SaaS multi-tenants, d'API mobiles/backend, ou de tout service exposant des identifiants d'objets (ID numériques, UUID, slugs). Requis pour valider les contrôles OWASP API1:2023 ou implémenter des tests d'autorisation dans un pipeline CI/CD. Important : utiliser uniquement avec une autorisation écrite explicite.
Conçu pour les agents d'automatisation et de test de sécurité (outils capables d'exécuter des scripts et d'interagir avec des API HTTP), et se marie bien avec les tests manuels assistés par Burp et les vérifications de sécurité basées sur la CI.
Compétence de test de sécurité API BOLA/IDOR couvrant l'OWASP API1:2023. Fournit un SKILL.md détaillé avec un flux de travail étape par étape pour tester les API REST et GraphQL, incluant la configuration de Burp Suite Autorize et des techniques avancées comme la pollution de paramètres et le contournement de méthode. Le script agent.py joint est bien structuré mais nécessite un argument d'URL cible et n'a pas pu être exécuté en mode dry car il requiert un point de terminaison API actif. Aucune préoccupation de sécurité — la compétence exige explicitement une autorisation écrite et le script n'effectue aucun appel sortant sans cible spécifiée par l'utilisateur.
Compétence de test de sécurité légitime pour OWASP API1:2023 (BOLA/IDOR). Bien documentée avec des exigences d'autorisation claires. Le code de sortie 1 du script est attendu car aucune base_url n'a été fournie en DRY_RUN. Pas d'identifiants codés en dur, pas de commandes destructrices, pas d'exfiltration. Niche mais pratique pour son public cible de pentesters.