بنقرة واحدة
test-api-security
执行API权限与安全防护测试,包括安全漏洞测试和认证授权测试。支持Playwright MCP,适用于安全审计、上线前安全检查、安全漏洞修复验证等场景。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
执行API权限与安全防护测试,包括安全漏洞测试和认证授权测试。支持Playwright MCP,适用于安全审计、上线前安全检查、安全漏洞修复验证等场景。
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
Complete PRD template with AI-friendly markers. Use for product requirement docs: includes overview, requirements, processes, data, interfaces, acceptance. AI can quickly identify [AI] marked sections for implementation.
Provides API documentation template and standards for RESTful API, gRPC, and other interfaces. Includes request/response format, parameter definitions, error codes, and Markdown documentation structure. Invoke when generating API documentation or interface specifications.
Provides database design templates and documentation structure. Invoke when designing database schemas, creating database design documents, or generating SQL scripts.
Provides common Java coding standards including hutool tool usage and Lombok annotations. Invoke when generating Java code (DO, VO, Service, Controller) or applying coding standards.
Provides Java Controller layer standards including RESTful API design, request mapping, parameter validation, and response handling. Invoke when generating Controller files or RESTful API endpoints.
Provides Java DAO layer standards including interface specifications, MyBatis XML templates, method naming, parameter annotations, and CRUD operation patterns. Invoke when generating DAO files or MyBatis mappers.
| name | test-api-security |
| description | 执行API权限与安全防护测试,包括安全漏洞测试和认证授权测试。支持Playwright MCP,适用于安全审计、上线前安全检查、安全漏洞修复验证等场景。 |
本技能用于执行API的权限与安全防护测试,验证系统的访问控制和抗攻击能力,保障数据和系统安全。
技术栈:Playwright MCP工具 测试类型:安全测试(漏洞检测)、认证授权测试(权限控制) 报告格式:Markdown
验证常见漏洞和攻击,确保系统能够抵御各种安全威胁。
测试要点:
验证不同角色的权限和访问控制,确保系统实施了正确的认证授权机制。
测试要点:
在执行测试前,请按以下清单逐项检查和执行:
SQL注入测试:
XSS跨站脚本攻击测试:
CSRF跨站请求伪造测试:
命令注入测试:
路径遍历测试:
其他安全漏洞测试:
认证测试:
授权测试:
水平越权测试:
垂直越权测试:
会话管理测试:
Token安全测试:
密码策略测试:
在开始测试前,需要收集以下信息:
使用Playwright MCP工具执行安全测试:
支持的HTTP方法:
测试执行流程:
SQL注入测试:
XSS跨站脚本攻击测试:
CSRF跨站请求伪造测试:
命令注入测试:
路径遍历测试:
使用Playwright MCP工具执行认证授权测试:
认证测试:
授权测试:
水平越权测试:
垂直越权测试:
测试完成后,生成Markdown格式的测试报告,报告保存在以下目录:
doc/{业务名称}/测试报告/权限与安全防护/{测试接口名称}_{时间戳}.md