Evidence Hygiene (Grade A) logo

Evidence Hygiene (Grade A)Zabezpečeně testovaný testovací nástroj pro Claude AI. Klasifikace A. Discipline pro sběr a odstranění důkazů pro podání bug-bounty: protokol odstranění cookies (přibližuje pole pro maskování, preview annotace a...)

(0)
Daniel NikulshynRecenzováno Daniel Nikulshyn·Aktualizováno červenec 2026

Přehled

Evidence Hygiene je disciplína pro sběr a odstranění důkazů v podáních bug-bounty. Poskytuje návod, jak zacházet s citlivou informací, jako jsou soubory cookie, osobní identifikovatelné informace (PII) a další uživatelská data. Cílem je chránit citlivou informaci, aniž by se pozvedávala užitečná důkazy pro triáže. Evidence Hygiene zahrnuje protokoly pro odstranění cookies, PII (černá značka discipline), sanitaci HAR souborů a hygienu screenshotů. Spolučerpou se do činností spojeným s bugcrowd-reporting a psaním zpráv. Hlavním principem je zahrnovat pouze informaci nezbytnou k přesvědčení triága, a odstranit jakoukoli citlivou data nepodstatné pro triáže. To zahrnuje odstranění cookies z účtu, OAuth-tokenů, a dalších identifikovatelných PII uživatelů, zatímco zanechávat viditelný metadata jako jsou ID trasy a žádosti ID.

Klíčové funkce

  • Protokol odstranění cookies
  • DISCIPLÍNA ČERNÉho BARA
  • Sanizace HAR souborů
  • Hygiena screenshotů Burp Repeater/Dohledce
  • Chrome DevTools konzoly vzory PoC

Ceník

Model
Free
Kategorie
Dovednosti
Hodnocení
Žádné recenze

Případy užití

Podání bug-bounty

Evidence Hygiene je používána k ochraně citlivých informací a vysoké kvality podání

Odstranění PII

Evidence Hygiene poskytuje návod, jak zacházet a odstraněte PII v důkazech

Pro a proti

Pro

  • Schrání citlivu informace
  • Pomáhá rozcházet se chyby sběru důkazů
  • Pomáhá kvalitě podání bug-bounty

Proti

  • Používá disciplínu a pozornost k Detailům
  • Může být časově náročné implementovat

Recenze

Přihlas se, abys mohl napsat recenzi.

Žádné recenze. Buď první!

Otázky

Why this exists?

Většina nastavení Claude pro hledání chyb je buď příliš obecná (jedna velká „bezpečnostní“ žádost) nebo příliš fragmentovaná (označujete si 30 zveřejněných zpráv a znovu je čtete při každém zásahu). Ani jedna z nich nepřekoná druhý cíl. Tento balíček byl vytvořen a ověřen prostřednictvím autorizovaných zásahů, které odhalily různé mezerové oblasti: • Bug‑bounty engagement — odhalily čtyři mezery, které by základní 3‑skilled stack nedokázal vyřešit: 1. Nedostatek disciplinovaného hypotézování – návrhy byly psány před validací → ztráta hodin a snížený poměr validnosti 2. Nedostatek per‑program reporting taktik – VRT implicitně snižoval důležitost zjištění P3 na P4 3. Nedostatečná koordinace zásahu – zjištění, důkazy a ID odeslání byly rozptýlené po složkách 4. Nedostatečná hygienika důkazů – screenshoty odhalovaly soubory cookies a PII obětí • Externí red‑team engagement – odhalil dalších pět mezer, které standardní bug‑bounty nastavení zhoršilo: 1. Konzervativní výchozí hodnoty stahovaly reálná zjištění – myšlení WAPT zastavilo testy dříve na obraně, kde by red‑team pokračování odhalilo bypassové řetězce → red‑team mindset 2. Nedostatek situálního povědomí v průběhu zásahu – SOC klienta opravil potvrzený SQLi do 30 min; externí útočník zamknul 14 účtů během živého testovacího sezení – vše neviditelné bez explicitní metodiky detekce → mid‑engagement IR detection 3. Nedostatek řetězců útoků na podnikové platformy – M365 + Entra ID, on‑prem SharePoint, Cisco SSL VPN, vCenter a 7 Android APK vyžadovaly aktuální znalosti CVE 2024‑2026 a

Asked by Esther Adeyemi · Sep 25, 2025

Proč se váš model během relace přepnul?

Separátně od odmítnutí a snadno přehlédnuté. Na Opus 5 se úzká sada vysoce rizikových kybernetických požadavků – včetně generování exploitů Anthropic, binárně založeného skenování zranitelností a penetračního testování – přesměrují na Opus 4.8 místo toho, aby byly odmítnuty. Dostanete oznámení a odpověď je označena modelem, který odpověděl, ale v dlouhém agentačním běhu je snadné to přehlédnout, takže se může zdát, že Opus 5 se tiše zhoršil. Viz proč se Claude přepnul na jiný model. Co dělat, závisí na tom, co skutečně děláte: | Situace | Co pomáhá | |---|---| | Kontrola vlastního kódu – přezkoumání repozitáře, který vlastníte, pro chyby | Řekněte to takto: "Defenzivní přezkoumání mého vlastního repozitáře", "zkontrolujte to podle OWASP Top 10", "bezpečný refaktor k nápravě". Popište práci přesně a čtěte jako nápravu. Toto není obejití; práce je skutečně defenzivní. | | Autorizovaná ofenzivní práce – živá angažmá, PoC pro odeslání na bounti | To je přesně účel balíku a podporovaná cesta je CVP. Nezpochybňujte ofenzivní angažmá, aby vypadalo jako defenzivní, jen abyste obcházeli klasifikátor – místo toho se zaregistrujte. | | Chcete jen vypnout přepínání | Nastavení → Schopnosti (Capabilities) vypne automatické přepínání modelu. | | /hunt uvádí rámec angažmá (autorizované, ohraničené, nápravné nalezení) při svém prvním kroku právě z tohoto důvodu – kontext angažmá musí být explicitně součástí relace, ne jen implikován.

Asked by Yelena Popova · Sep 17, 2025

Jak to funguje?

Česť 6-fázový, ne-lineární pracovní tok — recon → map & rank → hunt → validate → report — s rozsahu vynuceného kódem a 7-pytávek bráně před odesláním jakéhokoli vstupu. Dva způsoby, jak ho řídit: 1. Čistý anglický jazyk — popište, co testujete, a relevantní zátěž dovedností se automaticky přidělí. 2. /hunt scaffold + cbh CLI — struktura složky engagement, stav a orchestrace. → Průvodce používáním & praktický příklad · 6-fázová architektura & mapování dovedností na fáze · cbh CLI

Asked by Rasheed Osman · Jul 25, 2025

Co je uvnitř?

82 dovedností, automaticky načtených podle tématu — žádná volání podle názvu. Pokrytí celé vnější útočné plochy: | Kategorie | # | Příklady | |---|---|---| | Webové aplikace | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, otevřený přesměrování | | Autentizace a identita | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | API & infrastruktura | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Pokročilá & koncurrency | 6 | race-condition, HTTP smuggling, deserialization, cache-poison | | Specifické frameworky | 4 | Next.js, Node.js, Laravel, Spring Boot | | Podniková identita & cloud ★ | 3 | M365/Entra, Okta, cloud-IAM-deep | | Infrastruktura & zařízení ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Red-team tradecraft ★ | 4 | redteam-mindset, APK pipeline, supply-chain recon, mid-engagement IR | | Recon & OSINT | 4 | web2-recon, offensive-osint, subdomain | | Workflow, reporting & specialized | 11 | methodology, triage-validation, evidence-hygiene, VRT-aware reporting | Celý vyhledávací katalog → docs/skills.md. Také dodává 15 slash příkazů (/hunt, /recon, /report, …) a deterministický engine pro engagement (engine/) který mapuje útočnou plochu cíle a směruje každé nalezení na dovednost, která ho řeší.

Asked by Zofia Kaczmarek · Jul 24, 2025

What is this?

claude-bughunter je balíček nástrojů, který lze jednoduše nainstalovat do systému Claude Code. Po instalaci přestane Claude Code fungovat pouze jako chatbot a začne chovat se jako zkušený výzkumník zabývající se hledáním chyb nebo operátor červeného týmu: zná techniky, šablony řetězců, mapování VRT, řetězce CVE pro platformu a hygienické postupy — a zůstává v rámci své oblasti. Čtyři vrstvy se navzájem doplňují: - Think — bb‑metodologie + červený tým mindset: 5‑fázový netradiční pracovní postup, rámec kritického myšlení a disciplína operátora červeného týmu. - Hunt webapps — 48 řetězců pro lovení zranitelností, vybráno z 681 zveřejněných zpráv HackerOne: detekční vzory pro každou třídu, payloady, tabulky obcházení a šablony řetězců. - Hit the perimeter — řetězce platformy podniku (M365/Entra, Okta, vCenter, SSL‑VPN zařízení, SharePoint, cloud IAM): aktuální řetězce CVE 2024–2026 + post‑credential eskalace. - Ship it — triáž‑validace + reporting + evidence‑hygiene: 7‑otázkový Gate, VRT‑uvědomělá závažnost, OOS odvolání, redakce PII a výsledky červeného týmu. Vše se spouští automaticky podle tématu — popište, co testujete v jednoduchém angličtině a relevantní naložené dovednosti. Nevyžaduje se volání podle názvu.

Asked by Naomi Suzuki · Jun 23, 2025

Polož otázku

Alternativy k Dovednosti

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Dovednosti

Bezpečností testovaná data-ai dovednost pro Clauda AI. Hodnocení A. Používejte, když začínáte s rozvojem-feature, který vyžaduje izolaci od aktuálního pracovního prostoru nebo před prováděním implementačních plánů - vytváří izolované větve Git work.

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Dovednosti

Kvalitu testovaná data-ai dovednost pro Claude AI. A stupeň. Návod na exportní schéma pro GA4 z BigQuery – kompletní seznam polí, složité struktury, vzory dotazů a rady k optimalizaci výkonu

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Dovednosti

Bezpečnostně testovaná data-ai schopnost pro Clauda AI. Skvělé hodnocení. Nastavení referenční dokumentace Meta Conversions API (CAPI)

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Dovednosti

Zabezpečeně testovaný vývojový dovednost pro Claude AI. Hodnotené A. Seznam funkce, kterou metoda či funkce volá (graf volání přímý)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Dovednosti

Bezpečnostně testovaný datový-ai dovednost pro Claude AI. Grade A. Název testovacího modulu označí podléhající modul s příponou Spec v rámci stejného命名ovného prostranství. Používej při psaní nebo zkoumání Haskell testovacího modulu

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Dovednosti

Testována bezpečnostně data-ai dovednost pro Clauda AI. Grade A. Simulujte 5člennou odbornou skupinu pro klíčové rozhodnutí. Použijte vždy při hodnocení projektů, architektonických záměrů, návrhů nebo kterékoli jiné rozhodnutí vyžadující víceúhlý odborný pohled.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Dovednosti

Security-testovaný vývojářský talent pro Claude AI. Rázová hodnota A. MVC avançado prostřednictvím PE (Body vstupu) — přidání přizpůsobených mřížek do standardních mVC obrazovek (CNTA300/MATA070/MATA440/MATA460/FINA040 prostřednictvím *STRU)

(0)
Free
D
Docs Writer (Grade A)Dovednosti

Security-testovaná dovednost DevOps pro Claudio AI. Hodnocení A. **SKILL PRŮŽEŽÍ** — Udrží přesnost a čerstvost dokumentace v repositáři a udržuje konzistenci po celém dokumentačním systému, ve souborech agensta a v zprávě o změnách. PŘÍPAD NASTUPU: “aktualizujte dokumentaci”

(0)
Free