Skill名称:bola-idor
简称:BOLA/IDOR检测技能
来源:社区第三方(ShulkwiSEC)
运行宿主:Claude Code
核心定位:用于检测API和Web应用中的对象级别授权绕过(BOLA)和不安全的直接对象引用(IDOR)漏洞,适用于Web应用安全测试和渗透测试场景。
🧩 内部核心组成
该Skill主要提供漏洞检测方法论和测试技术,不包含子Agent、斜杠命令或MCP工具等结构化组件。
核心能力组成:
- BOLA/IDOR漏洞检测方法论体系
- 多种测试技术和绕过技巧集合
- 实际测试用例和攻击场景模板
- 与OWASP WSTG-ATHZ-04标准对齐的测试指南
相关工具集成:
| 工具名称 | 功能简述 |
|---|---|
| ffuf | ID枚举和模糊测试 |
| curl | 直接ID替换测试 |
| Burp Suite | 自动会话替换和响应差异检测 |
| Autorize扩展 | 自动权限降级测试 |
🛠 安装与启用方式
安装命令:
skills install --user ShulkwiSEC/bb-huge
前置依赖:
- Claude Code运行环境
- 推荐安装Burp Suite(含Autorize扩展)或curl工具
- 需要具备目标应用的测试授权
启动方式:安装后技能自动集成到Claude Code中,通过相关关键词触发使用。
📋 标准工作流
- 触发检测:用户输入包含"BOLA"、"IDOR"、"对象级别授权"等关键词时激活技能
- 目标识别:
- 识别应用中的对象标识符(数字ID、UUID、哈希值等)
- 映射所有可能包含对象引用的端点
- 测试环境搭建:
- 创建两个测试账户(攻击者和受害者)
- 使用不同浏览器保持会话隔离
- 捕获受害者会话的所有请求
- 漏洞检测执行:
- 使用攻击者令牌重放包含受害者对象ID的请求
- 比较响应数据确认漏洞存在
- 测试未认证访问、写操作、间接引用等场景
- 结果分析:识别相同数据返回、异常200响应等漏洞迹象
⚠️ 关键限制、缺陷、注意事项
平台限制:
- 仅支持Claude Code环境运行
- 需要配合外部工具(Burp Suite、curl等)进行实际测试
适用项目:
- Web应用程序和API安全测试
- 渗透测试和漏洞挖掘
- 授权机制安全评估
不适用项目:
- 生产环境直接部署
- 自动化安全监控
- 无测试授权的黑盒测试
已知限制:
- 需要人工创建测试账户和会话
- 无法处理复杂的多因素认证场景
- 对加密或签名参数支持有限
生产环境适用性:❌ 不可直接用于生产环境,仅适用于授权测试场景
✅ 适用场景 & ❌ 不适合场景
✅ 适用场景:
- Web应用安全测试人员检测授权漏洞
- 渗透测试工程师进行BOLA/IDOR专项测试
- 开发人员验证自身应用的授权机制安全性
- 安全研究人员学习OWASP API安全风险测试方法
❌ 不适合场景:
- 无明确测试授权的黑盒安全评估
- 生产环境实时安全监控
- 自动化CI/CD流水线中的安全测试
- 缺乏Web安全基础知识的初学者直接使用
如何安装
skills install --user ShulkwiSEC/bb-huge通用安装教程:在哪里输入上面的命令
上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:
- 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
- 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
- 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
- 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)
桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。
Claude Code(终端 CLI)
直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。
VS Code(含 GitHub Copilot)
打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。
Cursor
底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。
Windsurf
底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。
其他工具(ChatGPT、本地脚本等)
不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。
风险提示
本 Skill 涉及读取隐私 / 敏感信息(如密钥、环境变量、凭据)。安装前请确认其用途是否必要。
检测到隐私/敏感信息读取(预设模式 #10) 检测到隐私/敏感信息读取(预设模式 #11)
命中检测项
- privacy_collect
Aitishiku.com