06sksingh9663/cybersecurity-portfolio

GitHub: 06sksingh9663/cybersecurity-portfolio

一个网络安全作品集仓库,整合了 API 渗透测试、CTF 挑战、安全 API 开发和 LLM 漏洞自动化扫描四个攻防项目。

Stars: 0 | Forks: 0

# 安全作品集 — Shiwam Kumar SOC Analyst,正致力于 VAPT 和 AI Security Engineering。本仓库收录了 offensive 和 defensive 安全领域的实战工作 —— 发现真实漏洞、构建安全系统,并实现两者的自动化测试。 **联系方式:** [LinkedIn](https://linkedin.com/in/shiwam-kumar-582004277) · shiwamkumar9663@gmail.com ## 项目 ### 🔓 [ShieldIP API Pentest](./shieldip-api-pentest/) — 黑盒 VAPT 对多租户 FastAPI 应用进行的授权黑盒渗透测试。发现并确认了一个 **Critical 级别的 broken object-level authorization (BOLA)** 漏洞,该漏洞允许跨租户访问其他组织的 API secrets,同时还发现了 mass-assignment 权限提升和未认证的租户枚举漏洞。writeup 中包含了完整的调查结果、CVSS 评分和可复现的证据。 **展示的技能:** API 安全测试、OWASP API Security Top 10、JWT 分析、授权测试、专业报告撰写。 ### 🚩 [FamPay CTF — JWT Auth Bypass](./fampay-ctf-jwt-bypass/) — 公开挑战 利用 FamPay 公开安全 CTF 上的 JWT `alg:none` 算法混淆漏洞,伪造了管理员 token 并完全绕过了身份验证。成功捕获了 flag;writeup 涵盖了漏洞类别、利用方式和修复方法。 **展示的技能:** JWT 内部机制、身份验证绕过技术、漏洞研究。 ### 🛡️ [Secure AI API](./secure-ai-api/) — 防御性构建 一个 FastAPI 应用,旨在抵御上述两个项目中所发现的攻击类别:包含 JWT 认证、服务端强制执行的 RBAC(绝不信任客户端输入)、prompt 注入/SQLi 防护、速率限制、审计日志记录以及安全的错误处理机制 —— 旨在与 OWASP Top 10 for LLM Applications 保持一致。 **展示的技能:** 安全 API 设计、防御性编程、LLM 应用安全。 ### 🤖 [LLMScan](./llmscan/) — 自动化 AI 安全扫描器 一个 Python 扫描器,可根据 OWASP LLM Top 10 中的 9 个攻击类别自动测试基于 LLM 的 API。专为测试上述的 Secure AI API 而构建 —— 包含一份关于扫描器产生的 false positive 以及如何诊断和修复的 writeup。发现问题时以非零状态退出,因此可直接作为 CI/CD pipeline 中的安全门禁。 **展示的技能:** 安全自动化、Python、CI/CD 安全门禁、测试验证规范。 ## 为什么将这四个项目放在一起 贯穿本仓库的主线是 **在经典的 Web/API 攻击面和 AI 系统上进行构建与破坏**: - 两个项目(ShieldIP 和 FamPay)侧重于 *发现* 漏洞。 - 两个项目(Secure AI API 和 LLMScan)侧重于 *构建防御并验证其有效性* —— 包括在信任自己的测试工具输出之前,先发现并修复了工具自身的一个 bug。 这种循环 —— 攻击、防御、自动化验证,以及不盲目相信自己的工具 —— 正是我朝着 AI Security Engineering 方向发展所培养的思维模式。 ## 背景 目前担任 Skillmine Technology 的 SOC Analyst(1 年以上),被派驻至印度政府国家信息中心 (National Informatics Centre, NIC),负责按照 NIST 800-61 标准在 ArcSight SIEM 上执行 L1 事件响应。获得 EC-Council CSA 认证。正在系统地推进 VAPT → Cloud → DevSecOps → AI Security 的学习路线图。 ## License 除非另有说明,本仓库中的代码均在 [MIT License](./LICENSE) 下共享。Writeup 仅供学习交流;请勿将此处描述的技术用于您未获得明确授权进行测试的系统。
标签:API安全, AV绕过, FastAPI, JSON输出, StruQ, 加密, 漏洞扫描器, 逆向工具