Bb Methodology (Grade A) logo

Bb Methodology (Grade A)Sicherheitsgetestete Sicherheitstestung für Claude AI. Note A. Verwenden Sie es am Anfang jedes Bug-Bounty-Hunting-Sitzungs, wenn Sie die Ziele wechseln oder wenn Sie sich unsicher darüber sind, was als Nächstes zu tun ist. Master Orchestra

(0)
Daniel NikulshynGeprüft von Daniel Nikulshyn·Aktualisiert Juli 2026

Übersicht

Die Bb-Methode (Note A) ist eine Sicherheitsprüfungsprüfungs-fähigkeit, die für die Verwendung mit Claude AI entwickelt wurde. Es handelt sich um einen Meisterorchester, der einen 5-Phasen-Workflow für die Jagd nach Anomalien mit einem kritischen Denkrahmen kombinieren. Es beinhaltet Programmierpsychologie, Anomalieerkennung und Was-wenn-Experimente. Diese Methode soll am Anfang jeder Bug-Bounty-Hunting-Sitzung, bei Wechsel der Ziele oder wenn man sich unsicher darüber ist, was als Nächstes zu tun ist, verwendet werden. Sie hilft den Jägern, wie Angreifer zu denken, die spezifische Ziele haben, anstatt nur nach Muster zu suchen. Die Methode betont, die Art der Beteiligung vorher zu bestätigen, bevor weitergegangen wird, was als Ergebnis gezählt wird und was abgelehnt wird. Sie führt die Jäger durch die Definition ihrer Ziele, die Auswahl von Fehlerklassen und die Ausführung von fokussierten Tests. Die Methode beinhaltet auch ein Denkrahmen, der eine Überprüfung von Vertrauensgrenzen und das Analyse potenzieller Angreifer-Szenarien beinhaltet.

Hauptfunktionen

  • 5-Phasen-Workflow für die Jagd nach Anomalien
  • Kritischer Denkrahmen
  • Integrierte Programmierpsychologie
  • Leitlinie für Anomaliedetektion
  • Was-wenn-Experimente zur Szenarioplanning
  • Prozess zur Bestätigung der Beteiligungstypen

Preise

Modell
Free
Kategorie
Fähigkeiten
Bewertung
Noch keine Bewertungen

Anwendungsfälle

Anfang einer Bug-Bounty-Hunting-Sitzung

Verwenden Sie die Bb-Methode am Anfang einer Bug-Bounty-Hunting-Sitzung, um einen strukturierten Ansatz zu gewährleisten und die Beteiligungstypen zu bestätigen.

Umbau der Ziele

Anwenden Sie die Bb-Methode, wenn Sie die Ziele wechseln, um schnell anzupassen und auf die spezifischen Fehler der neuen Ziele und die möglichen Angriffszenarien zu fokussieren.

Überwindung eines Jagd-Stautes

Verwenden Sie die Bb-Methode, wenn Sie sich unsicher darüber sind, was als Nächstes zu tun ist, um wieder an Kraft und Richtung in der Jagd zu gewinnen.

Pro & Contra

Pro

  • Kombiniert einen strukturierten 5-Phasen-Workflow mit einem kritischen Denken für effektives Bug-Jagen
  • Hilft den Jägern, wie Angreifer mit spezifischen Zielen zu denken, was die Qualität der Funde verbessert
  • Betont die Bedeutung der Bestätigung der Beteiligungstypen, um genaue Berichte zu gewährleisten
  • Bietet einen klaren Rahmen für die Definition von Zielen, die Auswahl von Fehlerklassen und die Durchführung von Tests

Contra

  • Bedeutender Einstellungswandel erforderlich für Jäger, die an Muster-basierten Scannen gewöhnt sind
  • Möglicherweise komplex für Einsteiger, diese vollständig zu verstehen und anzuwenden

Bewertungen

Melde dich an, um eine Bewertung abzugeben.

Noch keine Bewertungen. Sei die/der Erste!

Fragen & Antworten

Warum existiert das?

Die meisten Bug‑Hunting‑Claude‑Setups sind entweder zu generisch (ein großes "Security"‑Prompt) oder zu fragmentiert (man markiert 30 offengelegte Berichte und liest sie bei jeder Engagement erneut). Keines dieser Modelle skaliert über das zweite Ziel hinaus. Dieses Bundle wurde durch autorisierte Engagements gebaut und validiert, die verschiedene Fähigkeitslücken aufdeckten: Bug‑Bounty‑Engagement – entdeckte vier Lücken, die ein Starter‑Stack mit drei Skills nicht schließen konnte: 1. Keine Hypothesen‑Disziplin – Entwürfe wurden vor Validierung geschrieben → verschwendete Stunden, schlechteres Validitätsverhältnis. 2. Keine pro‑Programm‑Reporting‑Taktiken – VRT‑Defaults deklassierten automatisch P3‑würdige Findings zu P4. 3. Keine Engagement‑Koordination – Findings, Evidenzen und Submission‑IDs lagen verstreut in Ordnern. 4. Keine Evidenzhygiene – Screenshots enthüllten Cookies und PII des Opfers. Externes Red‑Team‑Engagement – offenbarte fünf zusätzliche Lücken, die die Bug‑Bounty‑Defaults verschlimmerten: 1. Konservative Defaults zogen echte Findings zurück – der WAPT‑Mindset stoppte Tests früh bei verteidigten Zielen, wo ein Red‑Team‑Fortsetzen Bypass‑Ketten aufgedeckt hätte → Redteam‑Mindset. 2. Keine Mid‑Engagement‑Situational Awareness – der Client‑SOC patched einen bestätigten SQLi innerhalb von 30 Minuten; ein externer Angreifer sperrte 14 Konten während einer Live‑Test‑Session – beides unsichtbar ohne explizite Detection‑Methodologie → Mid‑Engagement‑IR‑Detection. 3. Keine Enterprise‑Platform‑Attack‑Chains – M365 + Entra ID, on‑prem SharePoint, Cisco SSL VPN, vCenter und 7 Android‑APKs benötigten alle aktuelles 2024‑2026‑CVE‑Wissen und plattform‑spezifische Tradecraft → M365‑Entra‑Attack, O

Asked by Fiorella Bianchi · Nov 2, 2025

Wie funktioniert es?

Ein 6‑Phasen, nichtlinearer Workflow — Recon → Map & Rank → Hunt → Validate → Report — wobei der Scope im Code festgelegt ist und vor jeder Einreichung ein 7‑Fragen‑Gate durchlaufen wird. Zwei Vorgehensweisen: Plain English – beschreibe, was du testest, und die relevanten Skill‑Loads werden automatisch ermittelt. /hunt Scaffold + cbh CLI – Engagement‑Folder‑Struktur, Zustand und Orchestrierung. → Nutzungs­handbuch & Beispiel · 6‑Phasen‑Architektur & Skill‑zu‑Phase‑Map · cbh CLI

Asked by Emiliano Vargas · Oct 15, 2025

Was ist dabei enthalten?

82 Fähigkeiten, automatisch nach Thema geladen – keine manuelle Namenswahl. Abdeckung der externen Angriffsfläche: | Kategorie | # | Beispiele | |---|---|---| | Webanwendungssuche | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open‑redirect | | Authentifizierung & Identität | 7 | auth‑bypass, session, OAuth, SAML, MFA‑by-pass, ATO | | API & Infrastruktur | 15 | GraphQL, gRPC, WebSocket, API‑misconfig, host‑header, RCE | | Fortgeschrittene & Parallelisierung | 6 | race‑condition, HTTP‑smuggling, deserialization, cache‑poison | | Framework‑spezifisch | 4 | Next.js, Node.js, Laravel, Spring Boot | | Unternehmensidentität & Cloud ★ | 3 | M365/Entra, Okta, cloud‑IAM‑deep | | Infrastruktur & Appliance ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Red‑Team‑Tradecraft ★ | 4 | redteam‑mindset, APK‑pipeline, supply‑chain recon, mid‑engagement IR | | Recon & OSINT | 4 | web2‑recon, offensive‑osint, subdomain | | Workflow, Reporting & Spezialisierung | 11 | methodology, triage‑validation, evidence‑hygiene, VRT‑aware reporting | Voller, durchsuchbarer Katalog → docs/skills.md. Zudem werden 15 Slash‑Commands ausgeliefert (/hunt, /recon, /report, …) und ein deterministischer Engagement-Engine (engine/) bereitgestellt, der die Angriffsfläche eines Ziels abbildet und jedes Ergebnis dem entsprechenden Skill zuordnet.

Asked by Quentin Lefevre · Aug 22, 2025

Was ist das?

claude-bughunter ist ein Plug‑and‑Play‑Skill‑Bundle für das Claude‑Code‑Skills‑System. Nach der einmaligen Installation hört Claude Code auf, ein reiner Chatbot zu sein, und verhält sich wie ein erfahrener Bug‑Hunting‑Forscher oder Red‑Team‑Operator: Es kennt die Techniken, die Chain‑Templates, die VRT‑Mappings, die Plattform‑CVE‑Chains und die Hygiene – und bleibt im Rahmen. Vier Schichten werden kombiniert: Think — bb-methodology + redteam‑mindset: der 5‑phasen‑nichtlineare Workflow, das kritische‑Denken‑Framework und die Disziplin eines Red‑Team‑Operators. Hunt webapps — 48 Hunt‑Skills, kuratiert aus 681 veröffentlichten HackerOne‑Reports: klassenspezifische Erkennungsmuster, Payloads, Bypass‑Tabellen und Chain‑Templates. Hit the perimeter — Enterprise‑Plattform‑Chains (M365/Entra, Okta, vCenter, SSL‑VPN‑Appliances, SharePoint, Cloud‑IAM): aktuelle CVE‑Chains 2024–2026 + Post‑Credential‑Escalation. Ship it — Triage‑Validierung + Reporting + Evidence‑Hygiene: das 7‑Fragen‑Gate, VRT‑aware Severity, OOS‑Widerlegungen, PII‑Redaktion und Red‑Team‑Deliverables. Alles wird automatisch durch das Thema ausgelöst – beschreibe, was du in einfachem Englisch testest und die relevanten Skill‑Loads. Keine Aufruf‑per‑Name‑Invocation.

Asked by Zain Malik · Aug 11, 2025

Frage stellen

Alternativen zu Fähigkeiten

Manage Headers (Grade A) logo
Manage Headers (Grade A)Fähigkeiten

Sicherheitsgeprüfte Entwicklungsfähigkeit für Claude AI. Grad A. Prüft und konfiguriert die Sicherheitsheader, die eine Power Pages-Seite an Browser sendet – Content Security Policy, frame und clickjacking Schutz

(0)
Free
Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Fähigkeiten

Sicherheitsgetesteter Daten- und KI-Workflows für Claude AI. Klasse A. Verwenden, wenn Sie Feature-Arbeiten starten, die von der aktuellen Arbeitsumgebung isoliert werden müssen, oder bevor Sie Implementierungspläne ausführen - erstellt isolated Git Worktrees

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Fähigkeiten

Sicherheitsgetestete Daten-AI-Fähigkeit für Claude AI. (Grade A). GA4 BigQuery Export-Schema-Referenz — vollständiger Feldbezug, verknüpfte Strukturen, Abfragemuster und Leistungs-Tipps

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Fähigkeiten

Sicherheitsgeprüfte data-ai-Fähigkeit für Claude AI. Grade A.

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Fähigkeiten

Sicherheitstests für die Entwicklung von Claude AI. Note: A. Aufrufgraph der direkten Aufrufe auflisten

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Fähigkeiten

Sicherheitsgetestete daten-AI-Fähigkeit für Claude AI. Grade A. Benenne Haskell-Testmodule nach dem zu testenden Modul mit einem Spec-Suffix im gleichen Namespace.

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Fähigkeiten

Erforscht-geprüftes Datenspiel für AI. Bester Ruf. Simuliere eine Diskussion einer 5-köpfigen Expertenjury für wichtige Entscheidungen. Verwendung für die Bewertung von Plänen, Architekturauswahl, Funktionsdesigns oder jeder Entscheidung.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Fähigkeiten

Sicherheitsgeprüfte Entwicklungsfertigkeit für Claude AI. Grade A. Fortgeschrittenes MVC über PE (Punkte des Eingangs) – benutzerdefinierte Grids zu Standard-MVC-Bildschirmen hinzufügen (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free