Now liveThe Skillselion MCP - thousands of ranked skills, loaded into your agent mid-task. No install.Get it →
wgpsec avatar

Api Fuzz

  • 16 installs
  • 1.6k repo stars
  • Updated July 19, 2026
  • wgpsec/aboutsecurity

Helps with ai & agent building tasks during AI-assisted development.

About

api-fuzz is a Claude Code skill for ai & agent building. It helps solo builders move faster with AI-assisted coding.

  • api-fuzz
  • AI & Agent Building
  • AI-coding skill

Api Fuzz by the numbers

  • 16 all-time installs (skills.sh)
  • Ranked #11,068 of 16,546 AI & Agent Building skills by installs in the Skillselion catalog
  • Data as of Aug 5, 2026 (Skillselion catalog sync)
npx skills add https://github.com/wgpsec/aboutsecurity --skill api-fuzz

Add your badge

Show developers this skill is listed on Skillselion. Paste this into your README.

Listed on Skillselion
Installs16
repo stars1.6k
Last updatedJuly 19, 2026
Repositorywgpsec/aboutsecurity

What it does

Helps with ai & agent building tasks during AI-assisted development.

Files

SKILL.mdMarkdownGitHub ↗

API 安全测试方法论

⛔ 深入参考(必读)

  • 认证绕过技巧、参数注入、Mass Assignment、请求走私 → references/api-attack-techniques.md
  • 403/405 绕过(资源后缀fuzz字典、POST空JSON、Vue Hash路由、前缀发现)→ references/403-bypass-patterns.md
  • 端点语义分析、RESTful CRUD 推断、参数发现、智能 Fuzz、权限边界测试、响应分析 → references/api-semantic-fuzz.md
  • 按参数语义分类的 Fuzz payload 模板(ID/查询/文件/金额/命令/Header) → references/api-fuzz-payloads.md

---

Phase 1: API 发现与文档

端点发现

重点路径:/api/, /v1/, /v2/, /graphql, /rest/

文档泄露(最大信息源)

  • /docs, /swagger, /swagger-ui, /swagger-ui.html
  • /api-docs, /openapi.json, /openapi.yaml

框架识别

框架特征常见问题
Spring Boot/actuator 端点Actuator 信息泄露、SpEL 注入
Express/KoaX-Powered-By: Express原型链污染
FastAPI/docs 自动生成默认开启 Swagger
Django REST/api/?format=json序列化器过度暴露
LaravelJSON API + PHPMass Assignment

Phase 2: 认证测试

API 端点已确认?
├─ 去掉认证头 → 未认证访问?
├─ IP/路径/方法绕过 → [references/api-attack-techniques.md](references/api-attack-techniques.md)
├─ JWT → 参考 jwt-attack-methodology
└─ OAuth → 参考 oauth-sso-attack

Phase 3: 语义分析与智能 Fuzz

拿到端点列表后,先分析每个端点的业务含义,不要盲目跑字典。

RESTful CRUD 推断

发现 GET /api/users/123 → 推断 POST(创建)/PUT(修改)/DELETE(删除)/PATCH(Mass Assignment) 端点

路径语义→测试方向(关键速查)

端点关键词测试方向
users/{id}, order/{id}IDOR 遍历
search, query, q=SQL 注入、XSS
upload, import文件上传绕过
proxy, url=, redirectSSRF、开放重定向
template, renderSSTI
exec, run, cmd命令注入
pay, amount, price金额篡改(负数/零/极大值)
admin, manage, config越权访问(最高优先级)

→ 完整语义分析方法(参数发现、Content-Type 变体、响应分析、IDOR 批量验证、权限边界测试) → references/api-semantic-fuzz.md → 各类型参数的 Fuzz payload 模板 → references/api-fuzz-payloads.md

Phase 4: 专项测试入口

漏洞类型关注点
IDOR(越权访问他人数据)遍历 ID/UUID、对比不同用户响应
GraphQL 专项Introspection/注入/权限绕过
CSRF(跨站诱导执行操作)Token 验证、SameSite、Referer 检查
CORS(跨域数据读取)Origin 白名单、凭据模式

Phase 5: 其他测试

Prototype Pollution / Node.js 特有

  • __proto__ / constructor.prototype — 污染 payload
  • 利用链:eval、模板注入(SSTI)、服务端 JS 执行

请求走私

  • references/api-attack-techniques.md

路径解析差异

  • 前后端不一致或代理层差异可绕过鉴权
  • 路径变体:/api/admin/.、trailing dot、/api/admin/..;/public

注意事项

  • API 通常用 JSON,设置 Content-Type: application/json
  • 错误信息比 Web 更详细——重要的信息泄露来源
  • API 版本差异(v1 可能有漏洞但 v2 修复了,v1 未下线)
  • 先跑语义分析再 fuzz,不要盲目发请求浪费时间
  • 管理类端点(/admin/, /manage/)优先级最高
  • 每确认一个漏洞立即 evidence_save + report_vuln

Related skills

This week in AI coding

Five minutes, every Monday - the tools, releases and tactics for developers.

unsubscribe anytime.