
Hunt Ato (Grade A)Otestovací bezpečnostní dovednost pro Claude AI se stupněm A. Taxonomie převzetí účtu od Hunt – 9 různých cest k ATO, plus řetězce.
Přehled
Klíčové funkce
- Taxonomie převzetí účtu
- 9 různých cest k ATO
- Řetězce zabezpečení vedoucí k ATO
- Průvodci testováním a validací
- Dělitelné vykládání každého způsobu zabezpečení
Ceník
- Model
- Free
- Kategorie
- Dovednosti
- Hodnocení
- Žádné recenze
Případy užití
Otestování chyb v resetu hesla
Využijte Hunt Ato k testování chyb v resetu hesla, včetně injekce hesla hosta a předvídaných tokenů resetu.
Identifikace řetězců zabezpečení vedoucích k ATO
Využijte Hunt Ato k identifikaci řetězců zabezpečení, které mohou vést k trvalému ATO, jako je ukradení cookies a oráklu hesel.
Pro a proti
Pro
- Úplná taxonomie vulnerností ATO
- Podrobné vysvětlení každého způsobu zabezpečení
- Poskytuje návod k testování a validaci
- Zahrnuje různé řetězce zabezpečení vedoucí k ATO
Proti
- Požaduje znalosti z oblasti testování zabezpečení a vulnerností ATO
- Může nezahrnovat všechny možné scénáře ATO
- Validace vyžaduje prokázání přejímání testovacího účtu
Recenze
Přihlas se, abys mohl napsat recenzi.
Žádné recenze. Buď první!
Otázky
Proč to existuje
Většina nastavení Claude pro odhalování chyb je buď příliš obecná (jeden velký "security" prompt) nebo příliš fragmentovaná (záložky 30 zveřejněných zpráv a jejich opětovné čtení při každém zapojení). Ani jedna z těchto přístupů nepřesahuje druhý cíl. Tento balíček byl vybudován a ověřen prostřednictvím autorizovaných zapojení, která odhalila různé mezery v kapacitě: 1. Bug‑bounty zapojení – odhalila čtyři mezery, které začínající tří-skill stack nemohl uzavřít: 1.1. Nedostatek hypotézové disciplíny – návrhy byly psány před validací → ztráta hodin a snížení poměru platnosti. 1.2. Nedostatek reportingových taktik na úroveň programu – VRT automaticky degradoval zjištěné P3‑významné nálezy na P4. 1.3. Nedostatek koordinace zapojení – nálezy, důkazy a ID odeslání rozptýleny po složkách. 1.4. Nedostatek hygieny důkazů – screenshoty úniky cookie a osobní údaje obětí. 2. Externí red‑team zapojení – odhalilo další pět mezer, které standardní bug‑bounty způsobili ještě větší: 2.1. Konservativní výchozí nastavení odvolávalo skutečné nálezy – myšlení WAPT zastavilo testy dříve, než by red‑team pokračoval na chráněných cílech, což by odhalilo řetězce obejití → mindset red‑teamu. 2.2. Nedostatek situálního povědomí během zapojení – SOC klienta opravil potvrzený SQLi během 30 min; externí útočník uzamkl 14 účtů během živé testovací seance – oba se neviděly bez explicitní metodologie detekce → detekce v průběhu zapojení. 2.3. Nedostatek řetězců útoků na podnikové platformy – M365 + Entra
Asked by Vasyl Kovalenko · Aug 2, 2025
Why your model switched mid-session
Separate from refusals, and easy to miss. On Opus 5, a narrow set of higher-risk cyber requests — Anthropic names exploit generation, binary-based vulnerability scanning and penetration testing — fall back to Opus 4.8 rather than being refused. You get a notice and the response is labelled with the model that answered, but in a long agentic run that is easy to scroll past, so it can look like Opus 5 quietly got worse. See why Claude switched models. What to do depends on what you are actually doing: | Situation | What helps | |---|---| | Auditing your own code — reviewing a repo you own for defects | Say so. "Defensive review of my own repo", "check this against the OWASP Top 10", "secure refactor to remediate" describe the work accurately and read as remediation. This is not a workaround; the work genuinely is defensive. | | Authorized offensive work — live engagement, PoC for a bounty submission | This is what the bundle is for, and the supported route is CVP. Do not reword an offensive engagement to look defensive to get past a classifier — enroll instead. | | You just want the switching off | Settings → Capabilities disables automatic model switching. | /hunt states the engagement frame (authorized, scope-bounded, remediable finding) on its first turn for exactly this reason — engagement context belongs in the session explicitly, not implied.
Asked by Katarzyna Zielinska · Jun 21, 2025
Jak to funguje?
Šestfázový, nelineární pracovní postup — recon → map & rank → hunt → validate → report — se scope vynuceným v kódu a 7-dotazová brána před jakýmkoliv odesláním. Dva způsoby, jak to řídit: Plain English — popište, co testujete, a příslušné zátěže skillů se automaticky načtou. /hunt scaffold + cbh CLI — struktura engagement-folderu, stav a orchestrace. → Uživatelský průvodce a ukázkový příklad · 6fázová architektura a mapa skill-to-phase · cbh CLI
Asked by Jarrah Whitlock · Jun 7, 2025
Co je uvnitř
82 dovedností, automaticky načtených podle tématu — bez volání podle jména. Pokrytí celého externího útočného povrchu: | Kategori | # | Příklady | |---|---|---| | Hledání v webových aplikacích | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, otevřený přesměrování | | Autentizace a identita | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | API a infrastruktura | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Pokročilé a souběžné | 6 | race-condition, HTTP smuggling, deserialization, cache-poison | | Specifické pro framework | 4 | Next.js, Node.js, Laravel, Spring Boot | | Enterprise identita a cloud ★ | 3 | M365/Entra, Okta, cloud-IAM-deep | | Infrastruktura a zařízení ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Red-team tradecraft ★ | 4 | redteam-mindset, APK pipeline, supply-chain recon, mid-engagement IR | | Recon a OSINT | 4 | web2-recon, offensive-osint, subdomain | | Workflow, reporting a specializované | 11 | methodology, triage-validation, evidence-hygiene, VRT-aware reporting | Celý vyhledatelný katalog → docs/skills.md. Dále obsahuje 15 příkazů /hunt, /recon, /report, … a deterministický engine pro engagement (engine/), který mapuje útočný povrch cíle a směruje každé zjištění na dovednost, která se o něj postará.
Asked by Sami Virtanen · May 30, 2025
Co je tohle?
claude-bughunter je balíček dovedností, který lze jednoduše nainstalovat do systému dovedností Claude Code. Po jednorázové instalaci přestane Claude Code fungovat jen jako chatbot a začne se chovat jako seniorní výzkumník zabývající se huntingem chyb nebo operátor red-teamu: zná techniky, šablony řetězců, mapování VRT, řetězce CVE pro platformy a hygienické postupy — a zůstává v rámci předem stanoveného rozsahu. Čtyři vrstvy: Think – bb‑methodologie + red‑team mindset: 5‑fázový nelineární workflow, rámec kritického myšlení a disciplína operátora red‑teamu. Hunt webapps – 48 huntingových dovedností vybráno z 681 zveřejněných zpráv HackerOne: detekční vzory podle třídy, payloady, tabulky pro obcházení a šablony řetězců. Hit the perimeter – řetězce pro podnikové platformy (M365/Entra, Okta, vCenter, SSL‑VPN zařízení, SharePoint, cloud IAM): aktuální řetězce CVE 2024–2026 + eskalace po získání přihlašovacích údajů. Ship it** – triage‑validace + reporting + hygiena důkazů: 7‑otázkový Gate, VRT‑uvědomělé závažnosti, OOS protiargumenty, redakce PII a dodávky pro red‑team. Vše spouští automaticky podle tématu – popište, co testujete v běžném jazyce, a uveďte relevantní dovednosti. Žádné volání podle jména.
Asked by George Papadakis · May 24, 2025
Polož otázku
Alternativy k Dovednosti

Výkonově testované bezpečnostní dovednosti pro Claude AI. Hvězda A. Inspectuje a konfiguruje bezpečnostní hlavičky Power Pages stránky, které jsou posílány na prohlížeče — Politika obsahu, ochrana rámců a ochrana proti klikové zkovačce.

Bezpečností testovaná data-ai dovednost pro Clauda AI. Hodnocení A. Používejte, když začínáte s rozvojem-feature, který vyžaduje izolaci od aktuálního pracovního prostoru nebo před prováděním implementačních plánů - vytváří izolované větve Git work.

Kvalitu testovaná data-ai dovednost pro Claude AI. A stupeň. Návod na exportní schéma pro GA4 z BigQuery – kompletní seznam polí, složité struktury, vzory dotazů a rady k optimalizaci výkonu

Bezpečnostně testovaná data-ai schopnost pro Clauda AI. Skvělé hodnocení. Nastavení referenční dokumentace Meta Conversions API (CAPI)

Zabezpečeně testovaný vývojový dovednost pro Claude AI. Hodnotené A. Seznam funkce, kterou metoda či funkce volá (graf volání přímý)

Bezpečnostně testovaný datový-ai dovednost pro Claude AI. Grade A. Název testovacího modulu označí podléhající modul s příponou Spec v rámci stejného命名ovného prostranství. Používej při psaní nebo zkoumání Haskell testovacího modulu

Testována bezpečnostně data-ai dovednost pro Clauda AI. Grade A. Simulujte 5člennou odbornou skupinu pro klíčové rozhodnutí. Použijte vždy při hodnocení projektů, architektonických záměrů, návrhů nebo kterékoli jiné rozhodnutí vyžadující víceúhlý odborný pohled.

Security-testovaný vývojářský talent pro Claude AI. Rázová hodnota A. MVC avançado prostřednictvím PE (Body vstupu) — přidání přizpůsobených mřížek do standardních mVC obrazovek (CNTA300/MATA070/MATA440/MATA460/FINA040 prostřednictvím *STRU)
Trending now

Inteligentní dokumentová API, které rozpoznává, rozděluje, převede na text a extrahuje strukturovaná data z komplexních dokumentů PDF, prezentací a-tabulkových formulářů.

Sponzorované odpovědi, platba za klik

Přesné domácí úkoly s vysvětlením

Otevřený multimodalní model 12B s 128K kontextovým oknem pro zpracování rozebraných obrazů a textů.
