pentest-api

仓库创建 2026年7月8日最近提交 4 天前SkillHot 收录 1 天前
▸ 精选理由

可高效覆盖大量API漏洞面,适合渗透测试管道化。

▸ 风险提示

包含未授权访问测试流程,可能用于攻击,使用前须合法授权

这个 Skill 做什么

主动发现API端点并执行未授权访问与绕过测试。

主动探测目标的 REST/GraphQL/Swagger/SOAP 等 API 端点,并对发现的接口做未授权访问、权限绕过等安全检测。常在 API 安全评估或红队演练时用来快速铺开探测面并生成可复现的发现清单。特点是把探测结果组织成清单和分类(如 rest_probes、unauth、auth_bypass),便于后续深挖、复测和报告。

▸ 展开 SKILL.md 英文原文

API发现与未授权测试入口 - 主动探测各类API端点,对发现的API进行未授权访问测试

开发编程API探测未授权测试自动化通用
243
Stars
13
Forks
40
仓库内 Skill
积累中
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/OpenAisec/Miko/main/data/skills/pentest-api/SKILL.md
或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/OpenAisec/Miko/main/data/skills/pentest-api/SKILL.md"
SKILL.MD 节选查看完整文件 ↗
# API 发现与未授权测试

## 文件组织

```
tmp/<时间戳>/raw/api/
├── rest_probes.json
├── api_endpoints.txt      # 合并去重后的全部API端点
├── rest_unauth.txt
├── auth_bypass.txt
├── swagger/
├── soap/
└── graphql/
```

## 阶段1:REST API 主动探测

```bash
# httpx 探针批量检测
"{{AITOOLS_DIR}}/httpx_1.9.0_windows_amd64/httpx.exe" \
  -u <target> \
  -path /api/,/api/v1/,/api/v2/,/api/admin/,/api/user/,/api/login,/api/register,/rest/,/v1/,/v2/,/openapi/ \
  -title -status-code -content-length -json -o <项目tmp>/api/rest_probes.json

# ffuf API路径模糊
"{{AITOOLS_DIR}}/ffuf_2.1.0_windows_amd64/ffuf.exe" \
  -w <api_wordlist> -u <target>/api/FUZZ \
  -mc 200,201,401,403 -fs <default_page_size> -t 30 -maxtime 300 \
  -o <项目tmp>/api/ffuf_fuz
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有