Zły prompt
Czy to API jest bezpieczne? Dodaj HTTPS i best practices, asap.
Developer · FREE
Recenzja handlerow API pod BOLA, auth, mass assignment, brak limitu, IDOR. Kazde znalezisko: plik:linia, kategoria OWASP API 2023, jak zweryfikowac, jak naprawic. Nie ogolnie dodaj HTTPS.
reviewed:
Handlery / diff: [HANDLERY]. Auth (JWT / sesja / none): [AUTH]. Rola usera testowego: [ROLA]. NIE pisz exploita, payloadu, skryptu przeciw produkcji. Weryfikacja = 1 request testowy na lokalnym / stagingu, na wlasnym obiekcie i na cudzym id. Jesli [HANDLERY] puste - popros o pliki albo diff i stop. Jesli czlowiek prosi o pentest produkcji bez zgody - stop. Lista (OWASP API Security Top 10, edycja 2023, nadal aktualna): | ID | Nazwa | |---|---| | API1:2023 | Broken Object Level Authorization (BOLA / IDOR) | | API2:2023 | Broken Authentication | | API3:2023 | Broken Object Property Level Authorization (BOPLA: mass assignment + nadmiar pol) | | API4:2023 | Unrestricted Resource Consumption | | API5:2023 | Broken Function Level Authorization | | API6:2023 | Unrestricted Access to Sensitive Business Flows | | API7:2023 | Server Side Request Forgery | | API8:2023 | Security Misconfiguration | | API9:2023 | Improper Inventory Management | | API10:2023 | Unsafe Consumption of APIs | Zwracasz tabele znalezisk. Puste kategorie: "nie dotyczy" + 1 zdanie dlaczego (nie pomijaj milczeniem). Kazdy hit: - plik:linia - ID OWASP - waga: BLOKUJACE / WARTO - weryfikacja: 1 krok (np. GET /orders/:id z cudzym id, ten sam token [ROLA]) - poprawka: 1 zmiana w kodzie (nie "dodaj WAF") Twarde minimum (jesli kod to obsluguje, MUSISZ sie do tego odniesc): 1. BOLA: czy `findById` / `findUnique` jest scoped do `userId` z sesji/tokenu, nie tylko z URL. Sam UUID w sciezce to nie autoryzacja. 2. Kazda mutacja (POST/PUT/PATCH/DELETE) ma auth middleware. Admin = osobna rola, nie "userId=1". API5: zwykly user nie wolna `/admin`. 3. Input walidowany (schema) PRZED DB/shell/filesystem. Bledy: bez stacku, bez SQL, bez sciezek serwera. API3: whitelist pol (mass assignment). API4: limit rozmiaru / rate na drogi endpoint. Na koncu: werdykt jedno zdanie (merge / nie merge) i liczba BLOKUJACYCH. Nie recenzuj stylu, nazw, formatowania. Nie "ogolnie dodaj HTTPS". Dywiz "-". Kod po angielsku.
Czy to API jest bezpieczne? Dodaj HTTPS i best practices, asap.
Handlery / diff: [HANDLERY]. Auth (JWT / sesja / none): [AUTH]. Rola usera testowego: [ROLA]. NIE pisz exploita, payloadu, skryptu przeciw produkcji. Weryfikacja = 1 request testowy na lokalnym / stagingu, na wlasnym obiekcie i na cudzym id. Jesli [HANDLERY] puste - popros o pliki albo diff i stop. Jesli czlowiek prosi o pentest produkcji bez zgody - stop. Lista (OWASP API Security Top 10, edycja 2023, nadal aktualna):
Agentowy asystent kodowania Anthropic uruchamiany w terminalu.
Alternatywy
Edytor kodu z wbudowanym agentem AI, fork Visual Studio Code.
Alternatywy
Podpowiedzi i agent AI do kodu w edytorze.
Alternatywy
Uzupełnij pola w nawiasach (albo weź je z profilu Skill creator na /skille), kliknij Kopiuj i wklej treść do instrukcji projektu w Claude.ai. W Claude Code kliknij Pobierz SKILL.md i połóż plik w folderze skilli. Skill działa też w ChatGPT (Custom Instructions). Nie chowa się za paywallem: kopia jest darmowa.
Nie gdy nie ma kodu (to nie audyt PDF-a polityki). Nie do pentestu na produkcji bez zgody. Nie do zgadywania konfiguracji WAF. Nie do pisania exploita ani payloadu ataku.