公司动态

【计算机工具类-安全工具Skills】api-security-testing 技能

📅 2026/8/18 10:55:03
【计算机工具类-安全工具Skills】api-security-testing 技能
API安全测试工作流程用于REST和GraphQL API涵盖身份验证、授权、速率限制、输入验证和安全最佳实践。技能概述api-security-testing 技能是一个专门用于测试REST和GraphQL API安全的专业工作流程包括身份验证、授权、速率限制、输入验证和API特定漏洞的全面测试。该技能提供了系统化的测试方法帮助安全研究人员和开发人员识别和修复API安全漏洞。下载地址https://github.com/sickn33/antigravity-awesome-skills/tree/main/skills/api-security-testing主要功能API发现: 枚举端点、文档API方法、识别参数、映射数据流身份验证测试: 测试API密钥验证、JWT令牌、OAuth2流程、令牌过期和刷新令牌授权测试: 测试对象级授权、功能级授权、基于角色的访问、权限提升和多租户隔离输入验证: 测试参数验证、SQL注入、NoSQL注入、命令注入和XXE注入速率限制测试: 测试速率限制头、暴力破解保护、资源耗尽和绕过技术GraphQL测试: 测试内省、查询深度、查询复杂性、批量查询和字段建议错误处理: 测试错误消息、检查信息泄露、测试堆栈跟踪、验证日志记录触发条件在以下情况下应该调用此技能:测试REST API安全性评估GraphQL端点验证API身份验证测试API速率限制进行漏洞赏金API测试使用场景场景1API安全审计对企业API进行全面的安全审计识别潜在的安全漏洞和风险点。场景2漏洞赏金测试在漏洞赏金项目中系统地测试API端点发现可报告的安全问题。场景3开发阶段安全测试在API开发过程中进行安全测试确保代码符合安全最佳实践。处理过程1. API发现阶段使用api-fuzzing-bug-bounty和scanning-tools技能进行API发现包括枚举端点文档API方法识别参数映射数据流审查文档Use api-fuzzing-bug-bounty to discover API endpoints2. 身份验证测试阶段使用broken-authentication和api-security-best-practices技能测试身份验证包括测试API密钥验证测试JWT令牌测试OAuth2流程测试令牌过期测试刷新令牌Use broken-authentication to test API authentication3. 授权测试阶段使用idor-testing技能测试授权包括测试对象级授权测试功能级授权测试基于角色的访问测试权限提升测试多租户隔离Use idor-testing to test API authorization4. 输入验证阶段使用api-fuzzing-bug-bounty和sql-injection-testing技能测试输入验证包括测试参数验证测试SQL注入测试NoSQL注入测试命令注入测试XXE注入Use api-fuzzing-bug-bounty to fuzz API parameters5. 速率限制测试阶段使用api-security-best-practices技能测试速率限制包括测试速率限制头测试暴力破解保护测试资源耗尽测试绕过技术文档限制Use api-security-best-practices to test rate limiting6. GraphQL测试阶段使用api-fuzzing-bug-bounty技能测试GraphQL安全包括测试内省测试查询深度测试查询复杂性测试批量查询测试字段建议Use api-fuzzing-bug-bounty to test GraphQL security7. 错误处理阶段使用api-security-best-practices技能审计错误处理包括测试错误消息检查信息泄露测试堆栈跟踪验证日志记录文档发现Use api-security-best-practices to audit API error handling输入要求使用此技能时用户需要提供目标API的基础URLAPI文档或规范如OpenAPI/Swagger身份验证凭据如API密钥、令牌测试范围和授权特定的测试目标或关注点输出说明技能将提供API安全检查清单发现的漏洞列表漏洞详细描述和复现步骤修复建议和最佳实践测试报告API安全检查清单☐ 身份验证正常工作☐ 授权得到执行☐ 输入已验证☐ 速率限制激活☐ 错误已清理☐ 日志已启用☐ CORS已配置☐ HTTPS已强制质量门控☐ 所有端点已测试☐ 漏洞已文档化☐ 修复方案已提供☐ 报告已生成相关技能security-audit: 安全审计web-security-testing: Web安全测试api-development: API开发最佳实践明确测试范围: 在开始测试前确保已获得明确的授权和测试范围系统化测试: 按照工作流程的阶段顺序进行测试确保覆盖所有方面记录发现: 详细记录每个发现的问题包括复现步骤和影响提供修复建议: 为每个发现的问题提供具体的修复建议遵循道德准则: 仅在授权范围内进行测试遵守法律法规和道德准则局限性仅当任务明确符合上述范围时使用此技能不要将输出视为环境特定验证、测试或专家审查的替代品如果缺少必需的输入、权限、安全边界或成功标准请停止并请求澄清