원클릭으로
pentest-api
API发现与未授权测试入口 - 主动探测各类API端点,对发现的API进行未授权访问测试
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
메뉴
API发现与未授权测试入口 - 主动探测各类API端点,对发现的API进行未授权访问测试
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
SOC 직업 분류 기준
Go语言免杀技术套件,结合SGN预处理、多层加密、IPv4/UUID/MAC/IPv6混淆、VEH内存保护、NTDLL脱钩、冷门回调执行、抗沙箱检测、减熵处理、静态伪装、版本信息嵌入等技术生成高免杀Loader
对 Python 代码进行安全漏洞审计。当用户提到"代码审计"、"安全审查"、"安全检查"、"漏洞扫描"、 "安全评估"、"代码 review 安全"、"找漏洞"、"有没有安全问题"、"帮我看看这段代码有没有安全问题"、 "review this code for security"、"audit"、"security audit"、"vulnerability scan" 时, 必须使用此 skill。适用于 Python 项目、代码片段、模块或整个仓库的安全审计。
Generate medical device cybersecurity registration deliverables from project input files. Use when Codex needs to read DOCX/PDF/PNG project evidence such as user manuals, SRS, design documents, architecture diagrams, FDA cybersecurity guidance, or prior reports, then produce a cybersecurity risk management report draft, project fact sheet, missing-information list, traceability content, STRIDE threat model, risk analysis, SBOM/security-transparency notes, or user-manual cybersecurity supplement.
JS信息收集入口 - 提取硬编码凭据、API路径、路由、认证逻辑、运行时存储;检测到框架特征时触发对应子技能
登录与鉴权测试 - Token权限分析、认证绕过、暴力破解、JWT/OAuth攻击、验证码绕过
单网站渗透主入口 - 流程编排,按阶段触发各子技能
| category | web |
| name | pentest-api |
| description | API发现与未授权测试入口 - 主动探测各类API端点,对发现的API进行未授权访问测试 |
| when_to_use | 信息收集和JS分析完成后 |
tmp/<时间戳>/raw/api/
├── rest_probes.json
├── api_endpoints.txt # 合并去重后的全部API端点
├── rest_unauth.txt
├── auth_bypass.txt
├── swagger/
├── soap/
└── graphql/
# httpx 探针批量检测
"{{AITOOLS_DIR}}/httpx_1.9.0_windows_amd64/httpx.exe" \
-u <target> \
-path /api/,/api/v1/,/api/v2/,/api/admin/,/api/user/,/api/login,/api/register,/rest/,/v1/,/v2/,/openapi/ \
-title -status-code -content-length -json -o <项目tmp>/api/rest_probes.json
# ffuf API路径模糊
"{{AITOOLS_DIR}}/ffuf_2.1.0_windows_amd64/ffuf.exe" \
-w <api_wordlist> -u <target>/api/FUZZ \
-mc 200,201,401,403 -fs <default_page_size> -t 30 -maxtime 300 \
-o <项目tmp>/api/ffuf_fuzz.json -of json
对所有发现的API端点发送不携带认证信息的请求。
判断规则(必须看响应内容):
| 响应 | 判断 |
|---|---|
| 200 + JSON数据 | 未授权漏洞 |
| 200 + index.html(SPA) | SPA fallback,API不存在 |
200 + {"code":"xxx"} | API存在,需认证 |
| 401/403 | API存在,需认证 |
| 302 → 登录页 | 需认证 |
重点:无Token直接访问(阶段2已做)→ 伪造简单Token(Bearer test/Bearer admin) → HTTP方法变换(GET→POST/PUT) → Content-Type变换。
完整认证绕过测试见 pentest-login 阶段3(空Token伪造/JWT none/自定义头/路径修改/参数覆盖/IP绕过)。
所有来源(本阶段主动探测 + pentest-js JS提取 + 子技能发现)合并去重,按分类整理:认证相关/数据操作/文件操作/管理功能/敏感信息。
| 检测特征 | 触发 |
|---|---|
| Swagger/OpenAPI端点可访问 | swagger.md |
?wsdl返回XML或.asmx | soap.md |
/graphql端点存活 | graphql.md |