Toolverse
All skills

idor-testing

by Ed1s0nZ

IDOR不安全的直接对象引用测试的专业技能和方法论

Installation

Pick a client and clone the repository into its skills directory.

Installation

Quick info

Author
Ed1s0nZ
Category
Testing
Views
4

About this skill

IDOR不安全的直接对象引用测试的专业技能和方法论

How to use

  1. Zainstaluj skill IDOR-testing z repozytorium CyberStrikeAI i zintegruj go ze swoim środowiskiem testowania bezpieczeństwa. 2. Zidentyfikuj w aplikacji docelowej miejsca, gdzie aplikacja bezpośrednio odwołuje się do zasobów na podstawie danych wejściowych użytkownika — szukaj parametrów w URL (np. /user?id=123), danych POST, ciasteczek lub nagłówków HTTP zawierających identyfikatory takie jak ID użytkownika, ID pliku, ID zamówienia czy ID dokumentu. 3. Przeprowadź testy enumeracji: dla parametrów z sekwencyjnymi ID spróbuj zmienić wartość (id=1, id=2, id=3 itd.), a dla UUID testuj warianty numeryczne. Obserwuj odpowiedzi aplikacji — zwrócone dane wskazują na podatność. 4. Wykonaj testy uprawnień poziomych, próbując dostać się do zasobów innych użytkowników (np. zmień ID z 100 na 101, 102), oraz testy uprawnień pionowych, gdzie zwykły użytkownik próbuje dostać się do zasobów administracyjnych (/admin/users, /admin/settings). 5. Jeśli aplikacja zwraca błędy lub brak dostępu, spróbuj technik obejścia: koduj ID w Base64, testuj różne nazwy parametrów (id, uid, user_id), lub łącz z directory traversal (../admin/config.php). 6. Udokumentuj wszystkie znalezione podatności, ich lokalizacje i potencjalny wpływ na bezpieczeństwo — dane użytkownika, dostęp do plików, możliwość modyfikacji cudzych danych.

Related skills

performing-penetration-testing

by jeremylongshore

This skill enables automated penetration testing of web applications. It uses the penetration-tester plugin to identify vulnerabilities, including OWASP Top 10 threats, and suggests exploitation techniques. Use this skill when the user requests a \

Testing
1546

code-review-excellence

by wshobson

Master effective code review practices to provide constructive feedback, catch bugs early, and foster knowledge sharing while maintaining team morale. Use when reviewing pull requests, establishing review standards, or mentoring developers.

Testing
1145

powershell-windows

by davila7

PowerShell Windows patterns. Critical pitfalls, operator syntax, error handling.

Testing
1074

hono

by openstatusHQ

Efficiently develop Hono applications using Hono CLI. Supports documentation search, API reference lookup, request testing, and bundle optimization.

Testing
1257

crypto-research

by stevengonsalvez

Comprehensive cryptocurrency market research and analysis using specialized AI agents. Analyzes market data, price trends, news sentiment, technical indicators, macro correlations, and investment opportunities. Use when researching cryptocurrencies, analyzing crypto markets,

Testing
14118

langchain

by zechenzhangAGI

Framework for building LLM-powered applications with agents, chains, and RAG. Supports multiple providers (OpenAI, Anthropic, Google), 500+ integrations, ReAct agents, tool calling, memory management, and vector store retrieval. Use for building chatbots, question-answering

Testing
21123