api-authorization-and-bola
Плейбук для тестирования авторизации API и проверки BOLA. Применяется, когда API содержат идентификаторы объектов, вложенные ресурсы, скрытые поля для записи или слабую функциональную авторизацию.
AIyaklang
official
Разработка
★ 2.4k
Что делает навык
Плейбук для тестирования авторизации API, проверяющий BOLA, BFLA, злоупотребление методами и контроль скрытых полей. Применяется, когда API содержит идентификаторы объектов, вложенные ресурсы или функции, чувствительные к роли.
Когда применять
- API содержит идентификаторы объектов, вложенные ресурсы или скрытые поля для записи.
- Необходимо проверить слабую функциональную авторизацию (BFLA) и злоупотребление HTTP-методами.
- Требуется выявить отсутствие проверки авторизации для дочерних ресурсов при наличии проверки для родительских.
- Необходимо обнаружить дополнительные записываемые поля, раскрытые в документации администратора.
Как работает
- Создать два аккаунта (Account A и Account B).
- От имени Account A выполнить потоки создания, чтения, обновления и удаления, зафиксировав токены.
- Повторить запросы с токеном Account B для проверки доступа к ресурсам.
- Протестировать соседние эндпоинты, вложенные эндпоинты и альтернативные HTTP-методы (PUT, PATCH, DELETE).
- Изменить скрытые JSON-поля (например, role, isAdmin, org, verified) в запросах.
Примеры запросов агенту
Протестируй авторизацию API на наличие BOLA и BFLA для эндпоинтов с идентификаторами объектов.
Проверь, можно ли Account B получить доступ к ресурсам Account A через вложенные эндпоинты.
Испытай скрытые поля в JSON-запросах на изменение роли или статуса верификации.
Описание составлено по SKILL.md навыка, сверено 07.10.2026.
Как подключить
1Скачать навык
# возьмите папку навыка «api-authorization-and-bola» из репозитория:
# https://github.com/yaklang/hack-skills
2Положить папку с
SKILL.md к навыкам ассистента# положите папку навыка туда, где ассистент ищет skills:
cp -r api-authorization-and-bola/ ~/.claude/skills/api-authorization-and-bola/
Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.