Hunt Ato (Grade A) logo

Hunt Ato (Grade A)Сигурностено тестване на секуритета за уменията на Claude AI. Клас А. Hunt счетовно преимущество таксимета — 9 различни пътища до счетовно преимущество, плюс вериги.

(0)
Daniel NikulshynПрегледано от Daniel Nikulshyn·Актуализирано юли 2026 г.

Преглед

Хант Ато (Клас А) е безопасностен тестване умение за Клод АИ, фокусиращ се на уязвимости по вземане на сметка (ATO). То предоставя таксиметрия от 9 различни пътища до ATO, включително дефекти в ползване на парола, промяна на имейл без повторно потвърждение, CSRF на link на сметка чрез OAuth, избягване на MFA, фиксация на сесия, манипулация на JWT, промяна на парола без степ-ап, натискане на социални-рецепция/въпроси за безопасност и вземане на поддомен на SSO при redirect_uri от OAuth. Вмъкнати умения също покриваат ланъци от уязвимости, които могат да водят до постоянно ATO.

Ключови функции

  • Таксономия на счетовно преимущество
  • 9 различни пътища до счетовно преимущество
  • Вериги от лошите точки, води до счетовно преимущество
  • Тестване и валидация под ръководство
  • Подробни обяснения на всяка лоша точка.
  • Други

Цени

Модел
Free
Категория
Умения
Оценка
Все още няма отзиви

Случаи на употреба

Тестване на Нелекуващи се Факти

Использвайте Hunt Ato, за да тествате нелекуващи се факти, включително извеждящ отговарящ и предвидими отговарящи токени за възстановяване на паролите.

Идентифициране на вериги от лоши точки

Использвайте Hunt Ato, за да идентифицирате вериги от лоши точки, които могат да водят до устойчиво счетовно преимущество , като крадените cookie и парола-оракъл.

Плюсове и минуси

Плюсове

  • Пълна таксиметация на лошите точки на ATO.
  • Подробни обяснения на всяка лоша точка.
  • Нуди ръководство за тестване и валидация.
  • Включва различни вериги от лоши точки, води до ATO.

Минуси

  • Трябва да бъде експерт в секуритета и лошите точки на ATO.
  • Възможно да не покрива всички възможни сценария на ATO.
  • Валидацията изисква да демонстрира завоюването на тествана учетна карта.

Отзиви

Влез, за да оставиш отзив.

Все още няма отзиви. Бъди първи!

Въпроси

Why this exists

Повечето настройки за лов на бъгове с Claude са или твърде общи (една голяма "security" подсказка) или твърде разпокъсани (маркирате 30 публично разкривани доклади и ги пре-четете при всяко ангажиране). Нито едното, нито другото не се мащабира след втория таргет. Този пакет е създаден и валидиран чрез упълномощени ангажименти, които разкриха различни пропуски в способностите: **Bug‑bounty ангажимент** – откри четири пропуска, които стартов стек от 3 умения не успя да запълни: 1. Липса на дисциплина за хипотезите – чернови, написани преди валидация → изгубени часове, намален процент на валидност. 2. Липса на тактики за докладване по програма – VRT автоматично понижаваше P3‑стойностни открития до P4. 3. Липса на координация в ангажимента – открития, доказателства и ID‑та за подаване бяха разпръснати в папки. 4. Липса на хигиена на доказателствата – скрийншоти изтичаха бисквитки и лични данни на жертвата. **Външен red‑team ангажимент** – разкри още пет пропуска, които стандартните практики за bug‑bounty влошаваха: 1. Консервативни настройки изтегляха реални открития – менталитетът на WAPT спираше тестовете рано при защитени цели, където продължението на red‑team би открило верижни заобикалвания → redteam‑mindset. 2. Липса на средно‑ангажиментно ситуационно осъзнаване – клиентският SOC поправи потвърден SQLi в рамките на 30 мин; външен атакуващ блокира 14 акаунта по време на жив тест – и двете останаха невидими без изрична методика за откриване → mid

Asked by Vasyl Kovalenko · Aug 2, 2025

Защо вашият модел се смени по време на сесията?

Освен отказите, това е лесно да се пропусне. При Opus 5 тесен набор от по-високорискови киберзаявки — Anthropic ги нарича генериране на експлоити, сканиране на уязвимости чрез бинарен код и тестове за проникване — се прехвърлят към Opus 4.8, вместо да бъдат отказани. Получавате известие и отговорът е маркиран с модела, който е отговорил, но в дълъг агентски процес това е лесно да се пренебрегне, затова може да изглежда, че Opus 5 тихо се влоши. Вижте защо Claude превключи моделите. Какво да правите зависи от това, което всъщност правите: | Ситуация | Какво помага | |---|---| | Одит на вашия собствен код – преглед на репо, което притежавате, за дефекти | Кажете го. „Отбранителен преглед на моето собствено репо“, „провери това спрямо OWASP Top 10“, „сигурно рефакториране за отстраняване“ описват работата точно и звучат като ремедиация. Това не е заобикалящо решение; работата действително е отбранителна. | | Оторизирана офанзивна работа – живо ангажиране, PoC за подаване на награда | Това е предназначението на пакета и поддържаният път е CVP. Не преформулирайте офанзивното ангажиране, за да изглежда отбранително, за да заобиколите класификатора – вместо това се регистрирайте. | | Просто искате изключване на превключването | Настройки → Възможности изключва автоматичното превключване на моделите. | /hunt задава рамката на ангажимента (оторизиран, ограничен в обхвата, поправим открив) в първия си ход точно за тази цел

Asked by Katarzyna Zielinska · Jun 21, 2025

Как функционира Hunt Ato?

Хунт Ато използва 6-ни фаза, нелинейна протокола за работа, в която се изпълняват следните етапи: Recon → Map & Rank → Hunt → Validate → Report — и един от тях е с фаза на контрол в code и 7-ито въпроси за контрол преди да е подаден резултато. 2 способа за управление на този инструмент: Plain English – описание на работата и възможност за автоматично натрупване на тяхната професионална върховност. /hunt scaffold + cbh CLI – структура за издирване на професионална върховност в обектите от системата и техен контрол. · Вече е направено и описание на 6 фазите и тяхната релация с професионалното върховност.

Asked by Jarrah Whitlock · Jun 7, 2025

What's inside

82 умения, автоматично заредени по тема — без нужда от извикване по име. Покритие на външната атака повърхност: | Категория | # | Примери | |---|---|---| | Търсене в уеб приложения | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect | | Удостоверяване и идентичност | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | API и инфраструктура | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Напреднали и конкурентност | 6 | race-condition, HTTP smuggling, deserialization, cache-poison | | Специфично за рамки | 4 | Next.js, Node.js, Laravel, Spring Boot | | Корпоративна идентичност и облак ★ | 3 | M365/Entra, Okta, cloud-IAM-deep | | Инфраструктура и уреди ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Red‑team търговска практика ★ | 4 | redteam-mindset, APK pipeline, supply-chain recon, mid-engagement IR | | Разузнаване и OSINT | 4 | web2-recon, offensive-osint, subdomain | | Работен процес, отчитане и специализирано | 11 | methodology, triage-validation, evidence-hygiene, VRT-aware reporting | Пълен търсим каталог → docs/skills.md. Също така предоставя 15 slash команди (/hunt, /recon, /report, …) и детерминистичен механизъм за ангажименти (engine/), който картографира атакуващата повърхност на целта и маршрутизира всяко откритие към умението, което го обработва.

Asked by Sami Virtanen · May 30, 2025

Какво е това?

claude-bughunter е пакет от умения, който се интегрира директно в системата за умения Claude Code. Инсталира се еднократно и Claude Code спира да бъде просто чатбот и започва да се държи като старши изследовател по откриване на бъгове или оператор на червен екип: познава техниките, шаблоните за вериги, VRT картографиите, платформените CVE вериги и хигиената — и остава в обхвата. Четири нива се наслагват: Think — bb‑methodology + redteam‑mindset: 5‑фазен нелинеен работен процес, рамка за критическо мислене и дисциплина на оператора на червен екип. Hunt webapps — 48 умения за лов, подбрани от 681 публикувани HackerOne доклади: модели за откриване по класове, полезни товари, таблици за обход и шаблони за вериги. Hit the perimeter — корпоративни платформени вериги (M365/Entra, Okta, vCenter, SSL‑VPN устройства, SharePoint, cloud IAM): текущи CVE вериги 2024‑2026 + след‑автентикационни ескалации. Ship it** — триаж‑валидация + докладване + хигиена на доказателствата: 7‑въпросен портал, VRT‑съзнателна сериозност, OOS опровержения, чернене на ПИИ и доставки за червен екип. Всичко се задейства автоматично по тема — опишете какво тествате на обичаен английски и съответните натоварвания на уменията. Не се изисква извикване по име.

Asked by George Papadakis · May 24, 2025

Задай въпрос

Алтернативи на Умения

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Умения

Проверена от сигурността данната-аи компетенция за Claude AI. Клас А. Използвайте при стартиране на допълнителна работа, която има необходимост от изолация от текущата работна среда или преди изпълнение на програмата за изпълнение - създава изолирани git работни стойовни места

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Умения

Официален ръководствен справител за данни за ай – специалитет за Claude AI. Клас А. Релативна схема за излизане на данните от GA4 в BigQuery

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Умения

Безопасно-тестирована данно-ИИ умейност за Claude AI. Клас A. Справочник за конфигуриране на API Mete Конверзиите (CAPI).

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Умения

Потвърдено от сигурността развитието на умения за Клод Ай. Град А. Списък, който функция или метод чука (светкавично график на извикване)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Умения

Презразходено-тестирана даними-аи компетенция за Claude AI. Стойност А. Име на модула за потвърждение следва името на модула, който се тества, като при него има префикс Spec в съответстваща обединена име. Вдигни, когато пишеш или рецензираш модул за тестови модули в Хаскел.

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Умения

Security-tested данни-AI умение за Claude AI. Скалa A. Симулирай обмен мнения върху 5-членен експертен съвет при решаването на важни решения. Използвайте при оценяване на планове, архитектурни решения, дизайни на функции или дадените съществуващи решения

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Умения

Разпространено умение за разработка с тест на сигурност за Клодай АИ. Grade A. Аванцоно MVC посредством точки на вход (PE) - добавяне на задържимите сита в стандартни екрани MVC (CNTA300/MATA070/MATA440/MATA460/FINA040 чрез STRU)*.

(0)
Free
D
Docs Writer (Grade A)Умения

Сигурностно потвърдено умение за devops за Клод Ай. Клас А. **ТРИДЖОРСКИ ЗАБелЕГИ СКИЛ** — Поддържа точността и свежестта на репозиitori на документация върху сайта за документация, файла на агента и лог за промени.

(0)
Free