LogoClawIndex
案例技能关于
LogoClawIndex

exploiting-broken-function-level-authorization - 测试 API 的函数级授权缺陷

通过使用低权限凭据探测特权端点并操纵 HTTP 方法、路径和参数,测试 API 是否存在函数级授权缺陷。

标签

更新于: 2026-10-01
API 安全OWASP授权BFLA权限提升访问控制

能力

发现管理端点测试基于角色的函数访问操纵 HTTP 方法测试特权相关参数

典型输入

目标 API书面授权范围不同权限级别的测试账户

典型输出

可访问端点记录BFLA 发现消息HTTP 响应状态记录

该技能可以做什么

  • 发现管理端点
  • 测试基于角色的函数访问
  • 操纵 HTTP 方法
  • 测试特权相关参数
  • 比较 API 版本授权

输入

  • 目标 API
  • 书面授权范围
  • 不同权限级别的测试账户
  • API 文档
  • 管理端点列表

输出

  • 可访问端点记录
  • BFLA 发现消息
  • HTTP 响应状态记录
  • 观察到的账户角色状态

要求

  • 书面授权
  • Burp Suite Professional
  • Python 3.10 或更高版本
  • Python requests 库

来源

  • 规范: SKILL.md

ClawIndex

OpenClaw Skills 与 Use Case 索引

ClawIndex 是一个生态驱动的 OpenClaw Skills 与真实 Use Case 索引站。

索引

Skills·
Cases

Meta

关于·
声明·
邮箱·
GitHub
© 2026 ClawIndex 保留所有权利。