Token导航 LogoToken导航TokenDH.com
研究检索需要联网github未标认证来源可访问许可证需确认审计提醒

api-security-testingAPI 安全测试

Agent Skill

用于辅助 API 设计、接口文档、请求响应结构和服务集成说明。它适合让 Agent 梳理 endpoint、生成 OpenAPI 草稿、检查字段命名、整理错误码或辅助前后端联调。使用时需要确认真实业务语义、鉴权方式、分页和错误处理规则;涉及生成接口文档时,应避免凭空补字段,最好从现有代码、schema 或接口样例中提取事实。

总安装

873

周安装

36

GitHub Stars

3,530

下载量

285
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:api-security-testing(API 安全测试)
来源仓库:https://github.com/ed1s0nz/cyberstrikeai
仓库路径:skills/api-security-testing
安装命令:
npx skills add https://github.com/ed1s0nz/cyberstrikeai --skill api-security-testing
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/ed1s0nz/cyberstrikeai --skill api-security-testing

简介

用于辅助 API 设计和接口文档整理,支持 OpenAPI 草稿生成和字段命名检查。

  • 适合梳理 endpoint、错误码或前后端联调支持,需确认真实业务语义和鉴权方式。
  • 避免凭空补字段,应基于现有代码或接口样例提取事实。
  • 安装方式:通过 npx skills add 命令从指定 GitHub 仓库安装。
  • 建议确认权限范围和维护状态,避免触发不必要的联网或文件操作。

SKILL.md

API安全测试

概述

API安全测试是确保API接口安全性的重要环节。本技能提供API安全测试的方法、工具和最佳实践。

测试范围

1. 认证和授权

测试项目:

  • Token有效性验证
  • Token过期处理
  • 权限控制
  • 角色权限验证

2. 输入验证

测试项目:

  • 参数类型验证
  • 数据长度限制
  • 特殊字符处理
  • SQL注入防护
  • XSS防护

3. 业务逻辑

测试项目:

  • 工作流验证
  • 状态转换
  • 并发控制
  • 业务规则

4. 错误处理

测试项目:

  • 错误信息泄露
  • 堆栈跟踪
  • 敏感信息暴露

测试方法

1. API发现

识别API端点:

# 使用目录扫描
gobuster dir -u https://target.com -w api-wordlist.txt

# 使用Burp Suite被动扫描
# 浏览应用,观察API调用

# 分析JavaScript文件
# 查找API端点定义

2. 认证测试

Token测试:

# 测试无效Token
GET /api/user
Authorization: Bearer invalid_token

# 测试过期Token
GET /api/user
Authorization: Bearer expired_token

# 测试无Token
GET /api/user

JWT测试:

# 使用jwt_tool
python jwt_tool.py <JWT_TOKEN>

# 测试算法混淆
python jwt_tool.py <JWT_TOKEN> -X a

# 测试密钥暴力破解
python jwt_tool.py <JWT_TOKEN> -C -d wordlist.txt

3. 授权测试

水平权限:

# 用户A访问用户B的资源
GET /api/user/123
Authorization: Bearer user_a_token

# 应该返回403

垂直权限:

# 普通用户访问管理员接口
GET /api/admin/users
Authorization: Bearer user_token

# 应该返回403

4. 输入验证测试

SQL注入:

POST /api/search
{
  "query": "test' OR '1'='1"
}

命令注入:

POST /api/execute
{
  "command": "ping; id"
}

XXE:

POST /api/parse
Content-Type: application/xml

<?xml version="1.0"?>
<!DOCTYPE foo [<!ENTITY xxe SYSTEM "file:///etc/passwd">]>
<foo>&xxe;</foo>

5. 速率限制测试

测试速率限制:

import requests

for i in range(1000):
    response = requests.get('https://target.com/api/endpoint')
    print(f"Request {i}: {response.status_code}")

工具使用

Postman

创建测试集合:

  1. 导入API文档
  2. 设置认证
  3. 创建测试用例
  4. 运行自动化测试

Burp Suite

API扫描:

  1. 配置API端点
  2. 设置认证
  3. 运行主动扫描
  4. 分析结果

OWASP ZAP

# API扫描
zap-cli quick-scan --self-contained \
  --start-options '-config api.disablekey=true' \
  http://target.com/api

REST-Attacker

# 扫描OpenAPI规范
rest-attacker scan openapi.yaml

常见漏洞

1. 认证绕过

Token验证缺陷:

  • 弱Token生成
  • Token可预测
  • Token不验证签名

2. 权限提升

IDOR:

  • 直接对象引用
  • 未验证资源所有权

3. 信息泄露

错误信息:

  • 详细错误信息
  • 堆栈跟踪
  • 敏感数据

4. 注入漏洞

常见注入:

  • SQL注入
  • NoSQL注入
  • 命令注入
  • XXE

5. 业务逻辑

逻辑缺陷:

  • 价格操作
  • 数量限制绕过
  • 状态修改

测试清单

认证测试

  • Token有效性验证
  • Token过期处理
  • 弱Token检测
  • Token重放攻击

授权测试

  • 水平权限测试
  • 垂直权限测试
  • 角色权限验证
  • 资源访问控制

输入验证

  • SQL注入测试
  • XSS测试
  • 命令注入测试
  • XXE测试
  • 参数污染

业务逻辑

  • 工作流验证
  • 状态转换
  • 并发控制
  • 业务规则

错误处理

  • 错误信息泄露
  • 堆栈跟踪
  • 敏感信息暴露

防护措施

推荐方案

  1. 认证

- 使用强Token - 实现Token刷新 - 验证Token签名

  1. 授权

- 基于角色的访问控制 - 资源所有权验证 - 最小权限原则

  1. 输入验证

- 参数类型验证 - 数据长度限制 - 白名单验证

  1. 错误处理

- 统一错误响应 - 不泄露详细信息 - 记录错误日志

  1. 速率限制

- 实现API限流 - 防止暴力破解 - 监控异常请求

注意事项

  • 仅在授权测试环境中进行
  • 避免对API造成影响
  • 注意不同API版本的差异
  • 测试时注意请求频率

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

33.19%
按下载量换算95

Claude

30.52%
按下载量换算87

Cursor

17.3%
按下载量换算49

Gemini CLI

9.96%
按下载量换算28

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

可疑

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。来源安全扫描存在 warning/failed 结果,不能写成本站确认安全。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills