Agent Skill隐私敏感 其他

BOLA-IDOR

BOLA-IDOR 是一种安全技能,专注于识别和缓解由不当对象级别访问控制(IDOR)漏洞引起的横向权限提升(BOLA)风险。它帮助开发人员和测试人员在应用程序中检测和修复这些漏洞,以增强整体安全态势。

查看 GitHub 仓库 ↗ ⭐ 21 Stars

Skill名称:bola-idor

简称:BOLA/IDOR检测技能

来源:社区第三方(ShulkwiSEC)

运行宿主:Claude Code

核心定位:用于检测API和Web应用中的对象级别授权绕过(BOLA)和不安全的直接对象引用(IDOR)漏洞,适用于Web应用安全测试和渗透测试场景。


🧩 内部核心组成

该Skill主要提供漏洞检测方法论和测试技术,不包含子Agent、斜杠命令或MCP工具等结构化组件。

核心能力组成

  • BOLA/IDOR漏洞检测方法论体系
  • 多种测试技术和绕过技巧集合
  • 实际测试用例和攻击场景模板
  • 与OWASP WSTG-ATHZ-04标准对齐的测试指南

相关工具集成

工具名称功能简述
ffufID枚举和模糊测试
curl直接ID替换测试
Burp Suite自动会话替换和响应差异检测
Autorize扩展自动权限降级测试

🛠 安装与启用方式

安装命令

skills install --user ShulkwiSEC/bb-huge

前置依赖

  • Claude Code运行环境
  • 推荐安装Burp Suite(含Autorize扩展)或curl工具
  • 需要具备目标应用的测试授权

启动方式:安装后技能自动集成到Claude Code中,通过相关关键词触发使用。


📋 标准工作流

  1. 触发检测:用户输入包含"BOLA"、"IDOR"、"对象级别授权"等关键词时激活技能
  1. 目标识别

- 识别应用中的对象标识符(数字ID、UUID、哈希值等)

- 映射所有可能包含对象引用的端点

  1. 测试环境搭建

- 创建两个测试账户(攻击者和受害者)

- 使用不同浏览器保持会话隔离

- 捕获受害者会话的所有请求

  1. 漏洞检测执行

- 使用攻击者令牌重放包含受害者对象ID的请求

- 比较响应数据确认漏洞存在

- 测试未认证访问、写操作、间接引用等场景

  1. 结果分析:识别相同数据返回、异常200响应等漏洞迹象

⚠️ 关键限制、缺陷、注意事项

平台限制

  • 仅支持Claude Code环境运行
  • 需要配合外部工具(Burp Suite、curl等)进行实际测试

适用项目

  • Web应用程序和API安全测试
  • 渗透测试和漏洞挖掘
  • 授权机制安全评估

不适用项目

  • 生产环境直接部署
  • 自动化安全监控
  • 无测试授权的黑盒测试

已知限制

  • 需要人工创建测试账户和会话
  • 无法处理复杂的多因素认证场景
  • 对加密或签名参数支持有限

生产环境适用性:❌ 不可直接用于生产环境,仅适用于授权测试场景


✅ 适用场景 & ❌ 不适合场景

✅ 适用场景

  • Web应用安全测试人员检测授权漏洞
  • 渗透测试工程师进行BOLA/IDOR专项测试
  • 开发人员验证自身应用的授权机制安全性
  • 安全研究人员学习OWASP API安全风险测试方法

❌ 不适合场景

  • 无明确测试授权的黑盒安全评估
  • 生产环境实时安全监控
  • 自动化CI/CD流水线中的安全测试
  • 缺乏Web安全基础知识的初学者直接使用

如何安装

skills install --user ShulkwiSEC/bb-huge

通用安装教程:在哪里输入上面的命令

上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:

  1. 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
  2. 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
  3. 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
  4. 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)

桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。

Claude Code(终端 CLI)

直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。

VS Code(含 GitHub Copilot)

打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。

Cursor

底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。

Windsurf

底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。

其他工具(ChatGPT、本地脚本等)

不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。

风险提示

⚠️ 中风险:需留意隐私

本 Skill 涉及读取隐私 / 敏感信息(如密钥、环境变量、凭据)。安装前请确认其用途是否必要。

检测到隐私/敏感信息读取(预设模式 #10)
检测到隐私/敏感信息读取(预设模式 #11)

命中检测项

  • privacy_collect

相似 Skill 推荐

品味技能
Leonxlnx/taste-skill
低风险

品味技能 - 让AI拥有好品味,阻止AI生成无聊、通用的垃圾内容。

CowAgent
zhayujie/CowAgent
低风险

开源超级AI助手与智能体框架。规划任务,运行工具和技能,通过记忆和知识自我进化。多模型、多通道。轻量级、可扩展、一行安装。(前身为chatgpt-on-wechat)

Obsidian技能
kepano/obsidian-skills
低风险

为Obsidian设计的智能体技能。教会你的智能体使用Obsidian CLI以及开放格式,包括Markdown、Bases、JSON Canvas。

AI网站克隆模板
JCodesMore/ai-website-cloner-template
低风险

使用AI编码代理,通过一条命令克隆任何网站。