Agent Skills: Analyzing API Gateway Access Logs

>

UncategorizedID: autohandai/community-skills/analyzing-api-gateway-access-logs

Install this agent skill to your local

pnpm dlx add-skill https://github.com/autohandai/community-skills/tree/HEAD/analyzing-api-gateway-access-logs

Skill Files

Browse the full folder contents for analyzing-api-gateway-access-logs.

Download Skill

Loading file tree…

analyzing-api-gateway-access-logs/SKILL.md

Skill Metadata

Name
analyzing-api-gateway-access-logs
Description
>

Analyzing API Gateway Access Logs

Instructions

Parse API gateway access logs to identify attack patterns including broken object level authorization (BOLA), excessive data exposure, and injection attempts.

import pandas as pd

df = pd.read_json("api_gateway_logs.json", lines=True)
# Detect BOLA: same user accessing many different resource IDs
bola = df.groupby(["user_id", "endpoint"]).agg(
    unique_ids=("resource_id", "nunique")).reset_index()
suspicious = bola[bola["unique_ids"] > 50]

Key detection patterns:

  1. BOLA/IDOR: sequential resource ID enumeration
  2. Rate limit bypass via header manipulation
  3. Credential scanning (401 surges from single source)
  4. SQL/NoSQL injection in query parameters
  5. Unusual HTTP methods (DELETE, PATCH) on read-only endpoints

Examples

# Detect 401 surges indicating credential scanning
auth_failures = df[df["status_code"] == 401]
scanner_ips = auth_failures.groupby("source_ip").size()
scanners = scanner_ips[scanner_ips > 100]