OlympHill
Bugcrowd Reporting (Grade A) logo

Bugcrowd Reporting (Grade A)Sicherheitstest-testen Sicherheitsthemen für Claude AI. Grade A. Bugcrowd-spezifische Reporting-Taktiken im Rahmen des Berichtschreibens: VRT-Kategorie-Suchstrategie mit Fall-Back-Ansatz, wenn kein genauer Treffer existiert, m

(0)
Daniel NikulshynGeprüft von Daniel Nikulshyn·Aktualisiert Juli 2026

Übersicht

Bugcrowd-spezifische Reporting-Taktiken im Rahmen des Berichtschreibens. Diese Fähigkeit liefert Strategien für die Auswahl von Kategorien, manuelle Schwere-Einstellungen und Gegenvortrag-Vorlagen für außerskopartische (OOS) Klauseln. Sie wird für Bugcrowd-Mitteilungen verwendet, insbesondere wenn die VRT-Std.-Einstellungen falsch erscheinen oder der Tracker den Issue als aus OOS schließt. Die Fähigkeit umfasst Techniken für die Zielobjektselektion, den Forscher-Raum-Heimatschutz und die kettenförmige Verweisung über Kreuz. Sie passt sich dem Berichtschreiben und der Triage-Validierung an.

Hauptfunktionen

  • VRT-Kategorie-Suchstrategie im Rahmen des Fall-Back-Ansatzes
  • Manuelle Schwere-Einstellung
  • Gegenvortrag-Vorlagen für OOS-Klauseln
  • Kettenförderte Kreuzverweisungsmuster
  • Zielobjektselektion für die Anwendung von QA- gegenüber-Progamm-Programmen
  • Forscher-Raum-Heimatschutz

Preise

Modell
Free
Kategorie
Fähigkeiten
Bewertung
Noch keine Bewertungen

Anwendungsfälle

Bugcrowd-Mitteilung mit einer ungewöhnlichen Auswirkung

Benutzen Sie dies, wenn Sie eine Bugcrowd-Mitteilung einreichen, deren Auswirkung sich nicht mit den VRT-Std.-Schwerigkeiten ähnelt.

Triager-Schadensherabsetzung oder OOS-Abbruch

Benutzen Sie dies, wenn der Triager den Issue als OOS schließt oder dessen Schwere herabsetzt, und Sie zusätzlichen Kontext beibringen möchten.

Pro & Contra

Pro

  • Verbesert die Genauigkeit der Kategorieauswahl im Rahmen von VRT
  • Erweitert die Schwerebewertung durch manuelle Einstellmöglichkeiten
  • Bietet OOS-Klausel-Gegenvortragsvorlagen an
  • Unterstützt den Forscher-Raum-Heimatschutz und gute Gesetzmäßigkeiten

Contra

  • Einschränkung auf Bugcrowd-spezifische Anwendungen im Rahmen des Sicheres Bughunts
  • Erforderlich, dass man mit VRT und dem Sicheren-Submission-Flow-Programm vertraut ist
  • Mag nicht direkt anzuwenden sei auf andere Plattformen des Sicheren Bughunts

Bewertungen

Melde dich an, um eine Bewertung abzugeben.

Noch keine Bewertungen. Sei die/der Erste!

Fragen & Antworten

Why this exists?

Most Claude bug‑hunting setups are either too generic (one big "security" prompt) or too fragmented (bookmarking dozens of disclosed reports). Neither scales past the second target. This bundle was built and validated through authorized engagements that exposed capability gaps: bug‑bounty work revealed missing hypothesis discipline, lack of per‑program reporting tactics, disorganized engagement coordination, and poor evidence hygiene. External red‑team work added gaps such as conservative defaults that retracted real findings, no mid‑engagement situational awareness, and missing enterprise‑platform attack chains (e.g., M365/Entra, SharePoint, SSL‑VPN, vCenter, Android APKs). The bundle addresses these issues with structured methodology, red‑team mindset, up‑to‑date CVE knowledge, and integrated reporting tools.

Asked by Petra Vogel · Jul 22, 2026

How it works?

It follows a six‑phase, non‑linear workflow: recon → map & rank → hunt → validate → report, with scope enforced in code and a 7‑Question Gate before any submission. You can drive the process in two ways: by describing what you’re testing in plain English, which automatically loads the relevant skill set, or by using the /hunt scaffold and the cbh CLI, which provides an engagement‑folder structure, state management, and orchestration. Documentation includes a usage guide, a worked example, a diagram of the six‑phase architecture, and a skill‑to‑phase mapping.

Asked by Jana Krejčí · Jun 2, 2026

What's inside?

The bundle contains 82 skills, auto‑loaded by topic with no need to invoke them by name. Coverage spans the external attack surface: Web application hunting (13 skills, e.g., XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open‑redirect), Authentication & identity (7 skills, e.g., auth‑bypass, session, OAuth, SAML, MFA‑bypass, ATO), API & infrastructure (15 skills, e.g., GraphQL, gRPC, WebSocket, API‑misconfig, host‑header, RCE), Advanced & concurrency (6 skills, e.g., race‑condition, HTTP smuggling, deserialization, cache‑poison), Framework‑specific (4 skills, e.g., Next.js, Node.js, Laravel, Spring Boot), Enterprise identity & cloud (3 skills, e.g., M365/Entra, Okta, cloud‑IAM), Infrastructure & appliance (4 skills, e.g., VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM), Red‑team tradecraft (4 skills, e.g., redteam‑mindset, APK pipeline, supply‑chain recon, mid‑engagement IR), Recon & OSINT (4 skills), and Workflow, reporting & specialized (11 skills). The catalog is searchable in docs/skills.md, and the bundle also ships 15 slash commands (/hunt, /recon, /report, …) and a deterministic engagement engine that maps a target’s attack surface and routes each finding to the appropriate skill.

Asked by Joanna Kowalski · May 17, 2026

What is this?

claude-bughunter is a drop-in skill bundle for the Claude Code skills system. Install once and Claude Code stops being a chatbot and starts behaving like a senior bug‑hunting researcher or red‑team operator: it knows the techniques, the chain templates, the VRT mappings, the platform CVE chains, and the hygiene — and it stays in scope. Four layers stack: Think — bb‑methodology + redteam‑mindset: the 5‑phase non‑linear workflow, critical‑thinking framework, and red‑team operator discipline. Hunt webapps — 48 hunt‑skills curated from 681 disclosed HackerOne reports: per‑class detection patterns, payloads, bypass tables, and chain templates. Hit the perimeter — enterprise platform chains (M365/Entra, Okta, vCenter, SSL‑VPN appliances, SharePoint, cloud IAM): current 2024–2026 CVE chains + post‑credential escalation. Ship it — triage‑validation + reporting + evidence‑hygiene: the 7‑Question Gate, VRT‑aware severity, OOS rebuttals, PII redaction, and red‑team deliverables. All triggered automatically by topic — describe what you're testing in plain English and the relevant skill loads.

Asked by Bruno Kaufmann · Apr 26, 2026

Frage stellen

Alternativen zu Fähigkeiten

Manage Headers (Grade A) logo

Manage Headers (Grade A)

Fähigkeiten

Sicherheitsgeprüfte Entwicklungsfähigkeit für Claude AI. Grad A. Prüft und konfiguriert die Sicherheitsheader, die eine Power Pages-Seite an Browser sendet – Content Security Policy, frame und clickjacking Schutz

(0)
Free
Using Git Worktrees (Grade A) logo

Using Git Worktrees (Grade A)

Fähigkeiten

Sicherheitsgetesteter Daten- und KI-Workflows für Claude AI. Klasse A. Verwenden, wenn Sie Feature-Arbeiten starten, die von der aktuellen Arbeitsumgebung isoliert werden müssen, oder bevor Sie Implementierungspläne ausführen - erstellt isolated Git Worktrees

(0)
Free
Ga4 Bigquery Schema (Grade A) logo

Ga4 Bigquery Schema (Grade A)

Fähigkeiten

Sicherheitsgetestete Daten-AI-Fähigkeit für Claude AI. (Grade A). GA4 BigQuery Export-Schema-Referenz — vollständiger Feldbezug, verknüpfte Strukturen, Abfragemuster und Leistungs-Tipps

(0)
Free
Meta Capi (Grade A) logo

Meta Capi (Grade A)

Fähigkeiten

Sicherheitsgeprüfte data-ai-Fähigkeit für Claude AI. Grade A.

(0)
Free
Callees (Grade A) logo

Callees (Grade A)

Fähigkeiten

Sicherheitstests für die Entwicklung von Claude AI. Note: A. Aufrufgraph der direkten Aufrufe auflisten

(0)
Free
Test Module Name (Grade A) logo

Test Module Name (Grade A)

Fähigkeiten

Sicherheitsgetestete daten-AI-Fähigkeit für Claude AI. Grade A. Benenne Haskell-Testmodule nach dem zu testenden Modul mit einem Spec-Suffix im gleichen Namespace.

(0)
Free
Board Of Directors (Grade A) logo

Board Of Directors (Grade A)

Fähigkeiten

Erforscht-geprüftes Datenspiel für AI. Bester Ruf. Simuliere eine Diskussion einer 5-köpfigen Expertenjury für wichtige Entscheidungen. Verwendung für die Bewertung von Plänen, Architekturauswahl, Funktionsdesigns oder jeder Entscheidung.

(0)
Free
Advpl Mvc Avancado (Grade A) logo

Advpl Mvc Avancado (Grade A)

Fähigkeiten

Sicherheitsgeprüfte Entwicklungsfertigkeit für Claude AI. Grade A. Fortgeschrittenes MVC über PE (Punkte des Eingangs) – benutzerdefinierte Grids zu Standard-MVC-Bildschirmen hinzufügen (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free