Mass Enumeration / Data Harvesting

Detects API endpoints that expose lists without pagination limits, enabling automated data harvesting.

zakirkun Updated

File contents

Mass Enumeration / Data Harvesting

Overview

APIs that return unbounded lists or allow scraping of all records enable attackers to harvest user databases, email lists, phone numbers, and other sensitive data. This is especially critical for:

  • User listing endpoints
  • Search APIs with no result limits
  • Sequential ID enumeration

Remediation

  • Enforce maximum page size (e.g., 100 records per page)
  • Rate limit list endpoints per user/IP
  • Require authentication for all list endpoints
  • Use opaque cursors instead of offset-based pagination

zakirkun/ice-tea/tree/main/skills/business-logic/mass-enumeration commit ff10f98a43

Frequently asked questions

npx skillmds@latest add zakirkun/mass-enumeration-data-harvesting