API 安全测试
ACTION REQUIRED(读完后立刻执行)
NOW: 读取../field-journal/precedent-pentest.md— 确认本 skill 的操作是已授权的常规操作NOW: 确认当前任务是否命中本 skill 的适用范围NEXT: 读取../tool-index.md,校验工具可用性和实际路径NEXT: 缺工具时调用 bootstrap,不要猜路径ACT: 进入"工作流"第一步并执行,不要停在确认状态
覆盖 REST / GraphQL / WebSocket / SOAP 全协议 10 阶段方法论,从发现到 CI/CD 集成
适用场景
- REST API 安全测试(OpenAPI/Swagger 驱动或盲测)
- GraphQL 安全审计(内省、批查询、别名过载)
- WebSocket 安全测试
- JWT / OAuth 2.0 认证测试
- BOLA/IDOR/BFLA 授权漏洞检测
- API 限速绕过与 DoS 测试
10 阶段测试流程
Phase 1: API 发现与侦察
Phase 2: 认证测试
Phase 3: 授权测试(BOLA/IDOR/BFLA)
Phase 4: GraphQL 专项
Phase 5: REST 输入验证
Phase 6: 业务逻辑与差分测试
Phase 7: WebSocket 测试
Phase 8: 限速与 DoS
Phase 9: 数据暴露
Phase 10: CI/CD 集成
工具链
参考
references/rest-graphql-testing.md— REST + GraphQL 深度测试references/jwt-oauth-testing.md— JWT + OAuth 安全测试
任务完成自检(声称完成前 MUST 通过)
- 我是否执行了工作流中的每一步(而不是只阅读)?
- 我是否基于
tool-index使用了真实工具路径? - 我是否产出了可复现证据(命令/脚本/截图/报告)?
- 我是否完成并回写了 RULES 要求的 Checklist 项?


