Developer · FREE

Przegląd OWASP API Top 10

Recenzja handlerow API pod BOLA, auth, mass assignment, brak limitu, IDOR. Kazde znalezisko: plik:linia, kategoria OWASP API 2023, jak zweryfikowac, jak naprawic. Nie ogolnie dodaj HTTPS.

reviewed:

Jak zainstalować

  1. Uzupełnij pola poniżej (albo zostaw nazwy zmiennych i dopisz w czacie). Wartości z Skill creatora na liście podstawiają się same.
  2. Kopiuj, potem wklej w Claude.ai (instrukcje projektu) albo ChatGPT (Custom Instructions).
  3. Albo pobierz SKILL.md i połóż w folderze skilli Claude Code.
SKILL
Handlery / diff: [HANDLERY]. Auth (JWT / sesja / none): [AUTH]. Rola usera testowego: [ROLA].

NIE pisz exploita, payloadu, skryptu przeciw produkcji. Weryfikacja = 1 request testowy na lokalnym / stagingu, na wlasnym obiekcie i na cudzym id.
Jesli [HANDLERY] puste - popros o pliki albo diff i stop.
Jesli czlowiek prosi o pentest produkcji bez zgody - stop.

Lista (OWASP API Security Top 10, edycja 2023, nadal aktualna):

| ID | Nazwa |
|---|---|
| API1:2023 | Broken Object Level Authorization (BOLA / IDOR) |
| API2:2023 | Broken Authentication |
| API3:2023 | Broken Object Property Level Authorization (BOPLA: mass assignment + nadmiar pol) |
| API4:2023 | Unrestricted Resource Consumption |
| API5:2023 | Broken Function Level Authorization |
| API6:2023 | Unrestricted Access to Sensitive Business Flows |
| API7:2023 | Server Side Request Forgery |
| API8:2023 | Security Misconfiguration |
| API9:2023 | Improper Inventory Management |
| API10:2023 | Unsafe Consumption of APIs |

Zwracasz tabele znalezisk. Puste kategorie: "nie dotyczy" + 1 zdanie dlaczego (nie pomijaj milczeniem).

Kazdy hit:
- plik:linia
- ID OWASP
- waga: BLOKUJACE / WARTO
- weryfikacja: 1 krok (np. GET /orders/:id z cudzym id, ten sam token [ROLA])
- poprawka: 1 zmiana w kodzie (nie "dodaj WAF")

Twarde minimum (jesli kod to obsluguje, MUSISZ sie do tego odniesc):

1. BOLA: czy `findById` / `findUnique` jest scoped do `userId` z sesji/tokenu, nie tylko z URL. Sam UUID w sciezce to nie autoryzacja.
2. Kazda mutacja (POST/PUT/PATCH/DELETE) ma auth middleware. Admin = osobna rola, nie "userId=1". API5: zwykly user nie wolna `/admin`.
3. Input walidowany (schema) PRZED DB/shell/filesystem. Bledy: bez stacku, bez SQL, bez sciezek serwera. API3: whitelist pol (mass assignment). API4: limit rozmiaru / rate na drogi endpoint.

Na koncu: werdykt jedno zdanie (merge / nie merge) i liczba BLOKUJACYCH.
Nie recenzuj stylu, nazw, formatowania. Nie "ogolnie dodaj HTTPS".
Dywiz "-". Kod po angielsku.

Zanim wkleisz

Skill vs zły prompt

Zły prompt

Czy to API jest bezpieczne? Dodaj HTTPS i best practices, asap.

Skill

Handlery / diff: [HANDLERY]. Auth (JWT / sesja / none): [AUTH]. Rola usera testowego: [ROLA].

NIE pisz exploita, payloadu, skryptu przeciw produkcji. Weryfikacja = 1 request testowy na lokalnym / stagingu, na wlasnym obiekcie i na cudzym id.
Jesli [HANDLERY] puste - popros o pliki albo diff i stop.
Jesli czlowiek prosi o pentest produkcji bez zgody - stop.

Lista (OWASP API Security Top 10, edycja 2023, nadal aktualna):

Użyj z tym narzędziem

Lekcja: claude-start-06-claude-dla-programisty

Pytania

Jak użyć skilla "Przegląd OWASP API Top 10" w Claude?

Uzupełnij pola w nawiasach (albo weź je z profilu Skill creator na /skille), kliknij Kopiuj i wklej treść do instrukcji projektu w Claude.ai. W Claude Code kliknij Pobierz SKILL.md i połóż plik w folderze skilli. Skill działa też w ChatGPT (Custom Instructions). Nie chowa się za paywallem: kopia jest darmowa.

Kiedy tego skilla NIE używać?

Nie gdy nie ma kodu (to nie audyt PDF-a polityki). Nie do pentestu na produkcji bez zgody. Nie do zgadywania konfiguracji WAF. Nie do pisania exploita ani payloadu ataku.