规划 API 安全测试(API Security Testing)

【什么是这个 Skill】 这是一份将 REST 和 GraphQL API 安全测试组织为7个阶段的工作流指南

AI编程开发 部分免费

【什么是这个 Skill】

这是一份将 REST 和 GraphQL API 安全测试组织为7个阶段的工作流指南,覆盖发现、身份认证、授权、输入验证、限速、GraphQL 专项和错误处理。适用于在获得明确授权后,对 API 进行结构化的安全评估规划和执行指引。

【核心能力】

  • 将 API 安全测试分解为发现、身份认证、授权、输入验证、限速、GraphQL、错误处理7个阶段
  • 提供 API Key、JWT Token、OAuth2 流程、Token 过期与刷新机制的测试覆盖清单
  • 覆盖对象级、函数级、角色级、权限级和租户隔离的授权边界测试
  • 识别 SQL 注入、NoSQL 注入、命令注入、XXE 注入风险检查点
  • 提供发现清单和质量门禁,用于修复追踪和报告输出

【适用场景】

API 发布前审查:为 REST 或 GraphQL API 建立发布前安全清单,覆盖身份认证、授权、输入验证、限速、错误处理等关键环节。 安全评估规划:创建分阶段的 REST 或 GraphQL 安全评估计划,包含证据要求和质量门禁。 授权研究结构化:在进行可控的漏洞研究前,先映射授权测试端点和测试类别。

【使用限制】

本 Skill 提供工作流和提示词,不执行实际安全测试。部分阶段依赖尚未安装的配套 Skill。环境特定的端点、角色、凭证和安全限制需使用者自行提供。

团队信息

由 AI 猎手自动发现

评论与建议

0 条评论