Mass Assignment 漏洞测试
io.github.mukul975/Anthropic-Cybersecurity-Skills/testing-api-for-mass-assignment-vulnerability
测试 API 的批量赋值(自动绑定)漏洞:客户端通过在请求中加入额外参数,修改本不该访问的对象属性。测试者识别可写接口,在请求体中加入未公开的字段(role、isAdmin、price、balance),检查服务器是否在未过滤的情况下把这些字段绑定进数据模型。属于 OWASP API3:2023 对象属性级授权失效。当请求涉及批量赋值测试、参数绑定滥用、自动绑定漏洞或 API 过度提交时启用。