Hunt Aspnet (Grade A) logo

Hunt Aspnet (Grade A)Testování zabezpečení pro kreativní kód od Claude AI. Hodnotenie A. Vyhledávání aspektů ASP.NET-specific – serializace ViewState (výlučně podepsané vs šifrované), obnovení machineKey, dvojitý parser Bypass-anti-mašinky

(0)
Daniel NikulshynRecenzováno Daniel Nikulshyn·Aktualizováno červenec 2026

Přehled

Hunt Aspnet je bezpečnostním testovacím kreativní kódem pro Claude AI, určeným speciálně pro identifikaci zranitelností v aplikacích ASP.NET. Snaží se zaměřit na různé atacke povrchy, včetně serialization ViewState, obnovení machineKey a přerušení request-validator. Kreativní kód je postaven pro testování ASP.NET Wehforms, WCF a farm SharePoint. Pomáhá identifikovat cenově náročné cíle jako jsou farmy SharePoint, Telerik UI pro ASP.NET AJX, a klasické ASP.NET Webforms podnikové aplikace. Kreativní kód rovněž poskytuje vhled do znaků atacku povrch a URL vzorů pro průzkum a technické zajištění signalizace pro identifikaci potenciálních zranitelností.

Klíčové funkce

  • Testování serialization ViewState
  • Obnovení machineKey testování
  • Testování přerušení request-validator
  • Testování Telerik UI pro ASP.NET AJX
  • Testování klasických ASP.NET Webforms
  • Testování farm SharePoint

Ceník

Model
Free
Kategorie
Dovednosti
Hodnocení
Žádné recenze

Případy užití

Testování farm SharePoint

Použijte Hunt Aspnet k identifikaci zranitelností v farmách SharePoint, konkrétně k cílení podepsaných pouze ViewState a tolerantnějších ToolPane.aspx

Identifikace zranitelností Telerik UI

Použijte Hunt Aspnet k testování Telerik UI pro ASP.NET AJX a identifikujte potenciální řetězce příkazů

Testování klasických ASP.NET Webforms

Použijte Hunt Aspnet k identifikaci zranitelností v klasických ASP.NET Webforms podnikových aplikacích, jako jsou bankovní portály a obchodní portály

Pro a proti

Pro

  • Pomáhá identifikovat cenově náročné zranitelnosti v aplikacích ASP.NET
  • Speciálně navrženo pro testování ASP.NET Wehforms, WCF a farm SharePoint
  • Předává vhled do znaků atacke povrchu a technické zajištění signalizace

Proti

  • Omezeno pouze na testování aplikací ASP.NET
  • Může vyžadovat další konfigurace pro konkrétní scénáře testovacího procesu

Recenze

Přihlas se, abys mohl napsat recenzi.

Žádné recenze. Buď první!

Otázky

Proč tohle existuje?

Většina nastavení Claude pro odhalování chyb je buď příliš obecná (jeden velký "bezpečnostní" prompt) nebo příliš fragmentovaná (záložky 30 zveřejněných zpráv a jejich opětovné čtení při každém zapojení). Ani jedno z těchto řešení neškáluje po druhém cíli. Tento balíček byl vytvořen a ověřen prostřednictvím autorizovaných zapojení, která odhalila různé mezery v kapacitách: 1. **Bug‑bounty zapojení** — odhalilo čtyři mezery, které by základní trojstupňová sada dovedností nemohla uzavřít: - 1. Nedostatek hypotetické disciplíny — koncepty psány před validací → ztráty času, snižují poměr validnosti. - 2. Nedostatečné taktikové reportování pro jednotlivé programy — VRT výchozí nastavení automaticky degradovalo zjištění vhodná pro P3 na P4. - 3. Nedostatečná koordinace zapojení — zjištění, důkazy a ID odevzdání jsou rozptýleny po složkách. - 4. Nedostatečná hygiena důkazů — screenshoty úniku souborů cookie a osobních údajů (PII) oběti. 2. **Externí red‑team zapojení** — odhalilo dalších pět mezer, které standardní nastavení bug‑bounty zhoršilo: - 1. Konservativní výchozí nastavení stáhly skutečná zjištění — myšlení WAPT zastavilo testy dříve na obráněných cílech, kde by red‑team pokračování odhalilo obcházení řetězců → mindset red‑teamu. - 2. Nedostatek situálního povědomí během zapojení — SOC klienta opravil potvrzený SQLi během 30 minut; externí útočník zamrazil 14 účtů během živé testovací seance — obě situace byly neviditelné bez explicitní metodologie detekce → mid‑engagement‑ir‑detection. - 3. Nedostatek řetězců útoku na

Asked by Olamide Fashola · Aug 12, 2025

Why your model switched mid‑session?

Separate from refusals, and easy to miss. On Opus 5, a narrow set of higher‑risk cyber requests — Anthropic names exploit generation, binary‑based vulnerability scanning and penetration testing — fall back to Opus 4.8 rather than being refused. You get a notice and the response is labelled with the model that answered, but in a long agentic run that is easy to scroll past, so it can look like Opus 5 quietly got worse. See why Claude switched models. What to do depends on what you are actually doing: | Situation | What helps | |---|---| | Auditing your own code — reviewing a repo you own for defects | Say so. "Defensive review of my own repo", "check this against the OWASP Top 10", "secure refactor to remediate" describe the work accurately and read as remediation. This is not a workaround; the work genuinely is defensive. | | Authorized offensive work — live engagement, PoC for a bounty submission | This is what the bundle is for, and the supported route is CVP. Do not reword an offensive engagement to look defensive to get past a classifier — enroll instead. | | You just want the switching off | Settings → Capabilities disables automatic model switching. | /hunt states the engagement frame (authorized, scope‑bounded, remediable finding) on its first turn for exactly this reason — engagement context belongs in the session explicitly, not implied.

Asked by Rosalind Frost · Jul 19, 2025

Jak to funguje?

6‑fázový, nelineární pracovní tok – recon → map & rank → hunt → validate → report – s rozsáhlým omezením v kódu a 7‑otázkovým Gate před odesláním čehokoli. Existují dva způsoby, jak jej řídit: Plain English – popište, co testujete, a příslušné skill‑loady se automaticky nastaví. /hunt scaffold + cbh CLI – struktura složky engagement, stav a orchestraci. → Uživatelský průvodce a pracující příklad · 6‑fázová architektura a mapování skill‑to‑phase · cbh CLI

Asked by Camille Laurent · Jun 4, 2025

Co je uvnitř?

82 dovedností, automaticky načtených podle tématu — žádné volání podle jména. Pokrytí celého externího útočného povrchu: | Kategorie | # | Příklady | |---|---|---| | Hledání webových aplikací | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, otevřený přesměrování | | Autentizace a identita | 7 | bypass autentizace, relace, OAuth, SAML, bypass MFA, ATO | | API a infrastruktura | 15 | GraphQL, gRPC, WebSocket, nesprávné nastavení API, host‑header, RCE | | Pokročilé a souběžné | 6 | race‑condition, HTTP smuggling, deserializace, cache‑poison | | Specifické frameworky | 4 | Next.js, Node.js, Laravel, Spring Boot | | Podniková identita a cloud | 3 | M365/Entra, Okta, deep cloud‑IAM | | Infrastruktura a zařízení | 4 | VMware vCenter, podnikový VPN, SharePoint, ASP.NET/NTLM | | Red‑team taktika | 4 | mindset redteamu, pipeline APK, recon dodavatelského řetězce, IR v průběhu úkolu | | Recon a OSINT | 4 | web2‑recon, ofensivní OSINT, subdoména | | Workflow, reporting a specializace | 11 | metodologie, triage‑validace, hygiena důkazů, VRT‑aware reporting | Plně vyhledatelný katalog → docs/skills.md. Také dodává 15 slash příkazů (/hunt, /recon, /report, …) a deterministický engine pro angažmá (engine/), který mapuje útočný povrch cíle a směruje každé zjištění k dovednosti, která jej řeší.

Asked by Fernando Rojas · May 27, 2025

Co to je?

claude-bughunter je balík dovedností, který se jednoduše nainstaluje do systému dovedností Claude Code. Po instalaci přestane Claude Code fungovat jako chatbot a začne chovat se jako zkušený výzkumník zabývající se hledáním chyb nebo red‑team operátor: zná techniky, řetězcové šablony, VRT mapování, platformové CVE řetězce a hygienu – a zůstává v rámci scope. Čtyři vrstvy: Think – bb‑metodologie + red‑team‑mindset: 5‑fázový nekonvenční workflow, rámec kritického myšlení a disciplína red‑team operátora. Hunt webapps – 48 hunt‑skills vybrané z 681 zveřejněných reportů HackerOne: detekční vzorce pro třídu, payloady, tabulky pro obejití a řetězcové šablony. Hit the perimeter – enterprise platform chains (M365/Entra, Okta, vCenter, SSL‑VPN appliances, SharePoint, cloud IAM): současné 2024–2026 CVE chains + post‑credential escalation. Ship it – triage‑validation + reporting + evidence‑hygiene: 7‑Question Gate, VRT‑aware severity, OOS rebuttals, PII redaction, and red‑team deliverables. Vše se spouští automaticky podle tématu – popište, co testujete v jednoduchém angličtině a příslušné dovednosti. Žádné volání podle jména.

Asked by Constantin Ionescu · May 17, 2025

Polož otázku

Alternativy k Dovednosti

Manage Headers (Grade A) logo
Manage Headers (Grade A)Dovednosti

Výkonově testované bezpečnostní dovednosti pro Claude AI. Hvězda A. Inspectuje a konfiguruje bezpečnostní hlavičky Power Pages stránky, které jsou posílány na prohlížeče — Politika obsahu, ochrana rámců a ochrana proti klikové zkovačce.

(0)
Free
Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Dovednosti

Bezpečností testovaná data-ai dovednost pro Clauda AI. Hodnocení A. Používejte, když začínáte s rozvojem-feature, který vyžaduje izolaci od aktuálního pracovního prostoru nebo před prováděním implementačních plánů - vytváří izolované větve Git work.

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Dovednosti

Kvalitu testovaná data-ai dovednost pro Claude AI. A stupeň. Návod na exportní schéma pro GA4 z BigQuery – kompletní seznam polí, složité struktury, vzory dotazů a rady k optimalizaci výkonu

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Dovednosti

Bezpečnostně testovaná data-ai schopnost pro Clauda AI. Skvělé hodnocení. Nastavení referenční dokumentace Meta Conversions API (CAPI)

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Dovednosti

Zabezpečeně testovaný vývojový dovednost pro Claude AI. Hodnotené A. Seznam funkce, kterou metoda či funkce volá (graf volání přímý)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Dovednosti

Bezpečnostně testovaný datový-ai dovednost pro Claude AI. Grade A. Název testovacího modulu označí podléhající modul s příponou Spec v rámci stejného命名ovného prostranství. Používej při psaní nebo zkoumání Haskell testovacího modulu

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Dovednosti

Testována bezpečnostně data-ai dovednost pro Clauda AI. Grade A. Simulujte 5člennou odbornou skupinu pro klíčové rozhodnutí. Použijte vždy při hodnocení projektů, architektonických záměrů, návrhů nebo kterékoli jiné rozhodnutí vyžadující víceúhlý odborný pohled.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Dovednosti

Security-testovaný vývojářský talent pro Claude AI. Rázová hodnota A. MVC avançado prostřednictvím PE (Body vstupu) — přidání přizpůsobených mřížek do standardních mVC obrazovek (CNTA300/MATA070/MATA440/MATA460/FINA040 prostřednictvím *STRU)

(0)
Free