idor-methodology
Installation
SKILL.md
IDOR 不安全直接对象引用方法论
IDOR 是最常见的 API 漏洞之一——开发者检查了"你是否登录"但没检查"你是否有权访问这条数据"。改一个数字就能拿到别人的数据,改一个 role 就能变成管理员。
⛔ 深入参考
- 绕过技巧(参数包装、编码、HPP、方法切换)→ references/idor-bypass-techniques.md
- 高级模式(多步链、文件IDOR、批量操作、间接引用、框架特征、证据规范)→ references/idor-advanced-patterns.md
- 批量检测脚本、写操作越权、标识符可预测性表 → references/idor-techniques.md
Phase 1: 发现 IDOR 入口
任何带有对象标识符的位置都是 IDOR 候选: