规划 API 安全测试(API Security Testing)
【什么是这个 Skill】 这是一份将 REST 和 GraphQL API 安全测试组织为7个阶段的工作流指南
【什么是这个 Skill】
这是一份将 REST 和 GraphQL API 安全测试组织为7个阶段的工作流指南,覆盖发现、身份认证、授权、输入验证、限速、GraphQL 专项和错误处理。适用于在获得明确授权后,对 API 进行结构化的安全评估规划和执行指引。
【核心能力】
- 将 API 安全测试分解为发现、身份认证、授权、输入验证、限速、GraphQL、错误处理7个阶段
- 提供 API Key、JWT Token、OAuth2 流程、Token 过期与刷新机制的测试覆盖清单
- 覆盖对象级、函数级、角色级、权限级和租户隔离的授权边界测试
- 识别 SQL 注入、NoSQL 注入、命令注入、XXE 注入风险检查点
- 提供发现清单和质量门禁,用于修复追踪和报告输出
【适用场景】
API 发布前审查:为 REST 或 GraphQL API 建立发布前安全清单,覆盖身份认证、授权、输入验证、限速、错误处理等关键环节。 安全评估规划:创建分阶段的 REST 或 GraphQL 安全评估计划,包含证据要求和质量门禁。 授权研究结构化:在进行可控的漏洞研究前,先映射授权测试端点和测试类别。
【使用限制】
本 Skill 提供工作流和提示词,不执行实际安全测试。部分阶段依赖尚未安装的配套 Skill。环境特定的端点、角色、凭证和安全限制需使用者自行提供。
团队信息
AI产品库
官方
由 AI 猎手自动发现
评论与建议
登录 后参与评论或提建议