
Mobile Backend
- 17 installs
- 1.6k repo stars
- Updated July 19, 2026
- wgpsec/aboutsecurity
Helps with backend & apis tasks during AI-assisted development.
About
mobile-backend is a Claude Code skill for backend & apis. It helps solo builders move faster with AI-assisted coding.
- mobile-backend
- Backend & APIs
- AI-coding skill
Mobile Backend by the numbers
- 17 all-time installs (skills.sh)
- Ranked #3,475 of 4,347 Backend & APIs skills by installs in the Skillselion catalog
- Data as of Aug 5, 2026 (Skillselion catalog sync)
npx skills add https://github.com/wgpsec/aboutsecurity --skill mobile-backendAdd your badge
Show developers this skill is listed on Skillselion. Paste this into your README.
| Installs | 17 |
|---|---|
| repo stars | ★ 1.6k |
| Last updated | July 19, 2026 |
| Repository | wgpsec/aboutsecurity ↗ |
What it does
Helps with backend & apis tasks during AI-assisted development.
Files
移动 App 后端 API 安全测试方法论
移动后端 API 和传统 Web 的区别:移动端通常直接调用 REST API(不经过浏览器),认证机制、参数格式、业务逻辑都有移动端特色。
⛔ 深入参考(必读)
- 支付篡改、验证码绕过、竞态、数据安全、移动端特有问题 → references/mobile-logic-bugs.md
Phase 1: API 端点发现
# spray 目录爆破(推荐)
spray -u http://target -d $ABOUTSECURITY_ROOT/Dic/Web/Directory/Fuzz_common.txt
# 或 ffuf
ffuf -u http://target/FUZZ -w $ABOUTSECURITY_ROOT/Dic/Web/Directory/Fuzz_common.txt -mc 200,301,302,403
# /api/v1/, /api/v2/, /mobile/api/, /graphql检查文档:/docs, /swagger, /openapi.json, /redoc
App 逆向:抓包(Burp/Charles)| APK 反编译搜索 URL 字符串
Phase 2: 认证机制测试
| 认证方式 | 特征 | 攻击方向 |
|---|---|---|
| JWT | Bearer eyJ... | jwt-attack-methodology |
| API Key | X-API-Key | 泄露检测 |
| OAuth | /oauth/token | oauth-sso-attack |
| 自定义签名 | sign=md5(...) | 签名算法逆向 |
绕过测试:不带 Token 访问 | 过期 Token | 修改 user_id/role | 低权限访问高权限 API
Phase 3: 业务逻辑漏洞
越权访问(IDOR)
GET /api/v1/users/1001/profile → 自己
GET /api/v1/users/1002/profile → 别人?→ IDOR!→ 参考 idor-methodology
支付/验证码/竞态
→ 详细方法和 payload → references/mobile-logic-bugs.md
注意事项
- 移动 API 通常比 Web 更信任客户端——后端校验更少
- 注意 API 版本差异(v1 可能有漏洞,v2 修复了但 v1 未下线)
{
"skill_name": "mobile-backend",
"evals": [
{
"id": 1,
"name": "mobile-payment-tampering",
"prompt": "你在测试电商 App 的支付功能。抓包发现购买请求:POST /api/order {\"product_id\":1, \"quantity\":1, \"price\":99.99}。你会尝试哪些篡改测试?",
"expected_output": "1. price=0.01(价格篡改) 2. quantity=-1(负数量退款) 3. quantity=0(零数量) 4. 添加 discount:100(折扣注入) 5. 修改 product_id 为高价商品但保留低价 price",
"expectations": [
"price=0.01|价格篡改|修改价格|金额修改",
"负数|quantity=-1|负数量|退款",
"discount|折扣|优惠券|注入",
"product_id|商品ID|不匹配|偷换商品",
"服务端校验|前端|后端|价格验证"
],
"required_terms": [
"price=0.01",
"product_id"
]
},
{
"id": 2,
"name": "mobile-api-version-downgrade",
"prompt": "你发现目标 App API 使用 /api/v3/user/profile。v3 有完善的鉴权。你会尝试什么?",
"expected_output": "API 版本降级攻击:尝试 /api/v2/user/profile 和 /api/v1/user/profile,旧版本可能缺少鉴权检查。很多项目升级 API 时保留了旧版本但没有同步安全加固",
"expectations": [
"/api/v2|/api/v1|版本降级|旧版本",
"鉴权缺失|缺少验证|绕过|安全检查",
"旧版本保留|未同步|安全加固",
"降级攻击|version downgrade|回退",
"API|端点|接口|版本管理"
],
"required_terms": [
"/api/v2",
"/api/v1",
"API"
]
},
{
"id": 3,
"name": "mobile-verification-code-bypass",
"prompt": "目标 App 登录需要短信验证码。你抓到发送验证码请求后返回 {\"code\":200,\"msg\":\"sent\"}。你有什么方法绕过验证码验证?",
"expected_output": "1. 响应篡改:将验证失败响应改为成功 2. 暴力破解:4位/6位验证码穷举 3. 万能验证码:测试 000000/123456 4. 并发重放 5. 返回包中可能泄露验证码",
"expectations": [
"响应篡改|修改响应|改为成功",
"暴力破解|穷举|4位|6位|爆破",
"万能验证码|000000|123456|默认值",
"响应泄露|返回包|包含验证码",
"并发|重放|绕过频率限制"
],
"required_terms": [
"000000",
"123456"
]
}
]
}
{
"skill_id": "mobile-backend",
"recall_tests": [
{
"id": 1,
"type": "keyword_positive",
"description": "核心关键词",
"keywords": [
"mobile",
"移动安全",
"app"
]
},
{
"id": 2,
"type": "keyword_positive",
"description": "场景搜索",
"keywords": [
"ios",
"android",
"业务逻辑",
"支付"
]
},
{
"id": 3,
"type": "keyword_negative",
"description": "不应被cloud召回",
"keywords": [
"cloud iam",
"metadata"
]
}
],
"llm_tests": [
{
"id": 1,
"name": "mobile-backend-scenario",
"scenario": "目标是一个移动 App 的后端 API,需要分析其安全性。请搜索移动后端测试方法论。",
"max_rounds": 2,
"expect_tool_calls": [
{
"tool": "list_skills",
"keyword_contains": "mobile|移动|app|backend"
},
{
"tool": "read_skill",
"id": "mobile-backend"
}
]
}
]
}
移动后端业务逻辑漏洞详解
支付/金额篡改
// 原始请求
{"product_id": 1, "quantity": 1, "price": 99.00}
// 篡改
{"product_id": 1, "quantity": 1, "price": 0.01}
{"product_id": 1, "quantity": -1, "price": 99.00}检查:价格是否由前端传入、数量能否为负数、优惠券能否叠加使用。
验证码绕过
- 短信验证码:暴力枚举 4-6 位数字(有无限速?)
- 图形验证码:是否每次请求都刷新、是否可以复用
- 验证码绕过:删除验证码参数、置空、固定值
条件竞争
移动端常见场景:
- 优惠券/红包同时使用(参考
race-condition-methodology) - 积分兑换重复提交
- 限购商品超额下单
数据安全
敏感数据泄露
- API 响应中包含不必要的字段(密码哈希、内部 ID、手机号完整显示)
- 错误信息泄露内部实现(堆栈信息、SQL 语句、文件路径)
- 调试端点暴露(
/debug,/actuator,/metrics)
接口限速
- 登录接口无限速 → 暴力破解
- 短信发送无限速 → 短信轰炸
- 数据查询无限速 → 数据爬取
传输安全
- 是否使用 HTTPS(某些内部 API 可能用 HTTP)
- 证书校验是否可绕过(App 端 SSL Pinning 是否有效)
移动端特有问题
- 设备绑定绕过:修改
Device-ID/IMEIHeader - 版本降级:旧版 API(v1)可能有已修复但未下线的漏洞
- 推送通知泄露:推送内容是否含敏感信息
- 深度链接劫持:自定义 URL Scheme 可能被恶意 App 拦截
Related skills
Backend & APIsbackend