exploiting-broken-access-control

仓库创建 2026年6月24日最近提交 21 天前SkillHot 收录 21 天前
▸ 精选理由

能将静态候选转为动态可利用性结论,降低误报率。

▸ 风险提示

会对目标发起越权请求,须有授权并在隔离测试环境中运行。

这个 Skill 做什么

用普通用户令牌调用管理员接口或访问他人资源以验证访问控制缺陷可利用性。

用普通用户令牌去调用管理员接口(BFLA)或尝试访问他人资源(IDOR),通过实际请求和 HTTP 状态码判断是否能被滥用。只在有授权的内部或隔离环境做渗透验证,用来把静态报告里的疑似问题变成可复现的结论。流程强调非破坏性、必须通过 scope_guard,并把 403 视为不可利用以减少误报。

▸ 展开 SKILL.md 英文原文

SQIsoft 웹 애플리케이션에서 BFLA(Broken Function-Level Authorization)·IDOR(Insecure Direct Object Reference)을 실제로 발사해 악용 가능성을 동적으로 확정한다. 일반 사용자 토큰으로 관리자 API를 호출(BFLA)하거나, 타인 토큰으로 A 소유 리소스를 조회(IDOR)해 HTTP 상태코드로 판정한다. 발사 전 scope_guard를 강제 통과하며 비파괴가 기본이다. IDOR에서 403이면 즉시 오탐으로 확정한다 — 정적 추론만으로 High를 올리지 않는다.

开发编程访问控制IDORBFLA渗透测试通用
0
Stars
0
Forks
16
仓库内 Skill
+0
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/exploiting-broken-access-control/SKILL.md
或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/exploiting-broken-access-control/SKILL.md"
SKILL.MD 节选查看完整文件 ↗
# 동적 접근통제 침투 (BFLA / IDOR)

> ⚠️ **권한 있는 사내 보안 테스트(펜테스트) 전용.** 자사 소유 + 격리된 스테이징/로컬만 대상.
> `tools/scope_guard.py`가 운영(`prod`/`www`/공인)·IP 위장을 코드로 차단한다.

## When to Use

- `detecting-broken-access-control` 정적 진단에서 BFLA/IDOR **후보**가 나왔고, 실제 악용 가능 여부를 확정하고 싶을 때
- 관리자 API(`/adm/v1/**`)가 역할 없이 인증만으로 열리는지(BFLA) 실증할 때
- `@PathVariable id` 엔드포인트가 타인 리소스를 노출하는지(IDOR) 실증할 때
- 정적 추론으로 IDOR을 High로 올렸는데 **실제로는 도메인 계층에서 막는지**(오탐) 동적으로 반증할 때

## Prerequisites

- 실행 중인 스테이징/로컬 대상 (앱이 떠 있어야 함)
- **사용자가 사전 생성한 테스트 계정 2개**:
  - A = 일반 사용자 (BFLA용: 이 토큰으로 관리자 API 호출)
  - B = A와 다른 일반 사용자 (IDOR용: A의 리소스에 접근 시도)
- **IDOR**: A가 소유/생성한 리소스 ID 1개 (`--resource-id`)
- (선택) `detecting-broken-access-control`의 `scan_access
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有