一键导入
java-api-id-chain-fuzzer
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
| name | java-api-id-chain-fuzzer |
| description | 基于 ID 串联的 API 逻辑漏洞深度审计工具。支持源码及 jar/class 反编译,精准追踪 Controller 传参点,自动提取并利用泄漏的 ID 进行跨接口参数碰撞,挖掘越权与信息泄露漏洞。内建危险操作(删除/修改等)过滤机制。 |
这是一种结合了 SAST(静态提取)与 DAST(动态发包串联)的高级白盒审计思路。在复杂的业务系统中,接口之间的调用往往存在强关联性。不仅是 ID(如 userid, orderid),任何从一个“查询/列表”接口中返回的参数(如 session_token, report_hash, status),如果被其他接口作为入参要求,都有可能成为水平越权(IDOR)或深度信息泄露的突破口。
本技能通过自动化代码反编译、精准参数追踪、以及基于 JSON 实体的强关联绑定(Entity Binding),实现了这种“参数串联”攻击路径的自动挖掘。它确保从同一个 JSON 对象中提取出的所有字段都被视为一个不可分割的实体(绑定在同一行),从而在后续 Fuzzing 中完美绕过复杂的业务逻辑校验。
使用 java-api-id-chain-fuzzer 审计当前项目,目标发包 URL 是 http://127.0.0.1:8080.jar 或 .class 文件,并希望寻找业务逻辑层的越权与信息泄露漏洞时。.jar 还是包含 .class 的目录(如 WEB-INF/classes)。.trae/skills/shared/scripts/batch_decompile_mapper.py 或 auto_decompile.py 将其转换为 Java 源码结构。java-route-mapper 或相关 AST 提取脚本,扫描所有的 @RestController 和 @Controller。@RequestParam("userId") String userId,或者封装在 @RequestBody UserDTO 中的 userId 字段。为了防止在后续可能的动态发包/逻辑推演中破坏系统数据,必须对提取到的路由进行严格的“破坏性动作”过滤。 【优先级规则】:Agent 的语义确认拥有绝对的最高优先级(具有最终否决权和豁免权),脚本仅作为辅助打标工具。
delete, del, remove, update, modify, edit, reset, clear, drop, insert, add, create)进行一轮粗筛,并给这些接口打上 [DANGEROUS] 标签。/api/order/getDeliveryStatus 被误打标为 del),也可能会产生漏报(例如一个叫 /api/user/status 的接口其实是用来封禁用户的)。getDeliveryStatus),Agent 可以推翻脚本的结论,将其恢复为安全的靶点进行测试。mapper.delete(), repository.save(), updateStatus() 等修改数据库状态的操作,Agent 必须立刻否决,终止对该接口的 Fuzzing 尝试。GET /api/users/list 可能会返回一批带有 userId 的对象)。GET /api/user/detail?userId={id},或者 POST /api/order/query 且 body 中包含 "userId": "{id}"。[接口A (Source) 泄漏了 X_ID] ---> [接口B (Sink) 需要 X_ID 作为入参]。如果需要执行真实的动态 Fuzzing(DAST 模式),必须确保获取了目标 API 的基准 URL (Base URL)。
在明确了串联关系并执行发包后,Agent 必须深度审查返回的 HTTP 响应体:
password, phone, mobile, email, cardid, idcard, token 等敏感字段,必须立即捕获!fuzzer_vulnerabilities.md 文件中。
[H-LOGIC-001] 基于 ID 串联的水平越权与高危信息泄露
GET /api/v1/user/profileGET /api/v1/public/comments 批量收集到了多个 userId (如 10086)。userId 填入靶点接口进行查询。GET /api/v1/user/profile?userId=10086{
"userId": "10086",
"password_hash": "e10adc3949ba59abbe56e057f20f883e",
"phone": "13812345678",
"idcard": "11010519900101XXXX"
}
UserProfileController.java (Line 88) 中增加鉴权拦截,或者剔除 DTO 中的敏感字段。Trae 专属 Java 代码安全审计全自动流水线。当你需要一键自动执行完整的代码审计(反编译、路由提取、鉴权扫描、组件扫描、漏洞深挖、最终汇总)时调用此技能。它会自动使用 Agent Team 进行多阶段的并发调度和质检。
Java 鉴权机制与越权漏洞审查工具。智能识别 Spring Security、Shiro 及自定义拦截器,评估访问控制缺陷。当需要检查接口权限、发现未授权访问或越权风险时调用。
Java 业务逻辑漏洞专属审计工具。重点排查越权漏洞(IDOR)、并发漏洞(竞态条件)、验证码绕过、支付与密码找回等与技术组件无关,但严重影响业务安全的逻辑缺陷。
Java 反序列化漏洞审查工具。深入扫描 ObjectInputStream、Fastjson、Jackson、XStream 等反序列化入口,检查 JEP 290 过滤及相关利用链(如 CC 链)风险。当用户要求审查反序列化漏洞或 JSON 解析安全时调用。
Java 文件操作与上传/下载漏洞审查工具。排查路径遍历、任意文件上传及危险扩展名处理。当要求检查文件上传、下载功能或目录穿越漏洞时调用。
Java 内存马注入与类加载后门审查工具。检测针对 Servlet/Filter/Listener 动态注册、Tomcat Valve、JavaAgent 及自定义 ClassLoader 的恶意代码模式。当要求排查内存马、后门或代码执行漏洞时调用。