Evidence Hygiene (Grade A) logo

Evidence Hygiene (Grade A)Sicherheitsgetestete Test-Sicherheitskompetenz für Claude AI. Grade A. Disziplin zur Erfassung und Redaktion von Beweisen für Bug-Bounty-Einreichungen: Protokoll zur Redaktion von Cookies (welche Felder zu maskieren sind, Vorschau annotieren)

(0)
Daniel NikulshynGeprüft von Daniel Nikulshyn·Aktualisiert Juli 2026

Übersicht

Evidence Hygiene ist eine Disziplin zur Erfassung und Redaktion von Beweisen in Bug-Bounty-Einreichungen. Sie bietet Richtlinien für den Umgang mit sensiblen Daten wie Cookies, personenbezogenen Daten (PII) und anderen Benutzerdaten. Das Ziel ist es, sensible Informationen zu schützen, während nützliche Beweise für Triager bereitgestellt werden. Evidence Hygiene umfasst Protokolle für die Redaktion von Cookies, PII-Schwarzbardisziplin, HAR-Dateisäuberung und Screenshot-Hygiene. Sie wird mit Bugcrowd-Berichterstattung und Berichtsschreibfähigkeiten kombiniert. Das Kernprinzip ist es, nur Informationen einzubeziehen, die notwendig sind, um einen Triager zu überzeugen, und sensible Daten zu entfernen, die für die Triage nicht wesentlich sind. Dies umfasst die Redaktion von Sitzungscookies, OAuth-Token und anderen Benutzer-PII, während sichtbare Triager-nützliche Metadaten wie Trace-IDs und Anfrage-IDs beibehalten werden. Evidence Hygiene wird verwendet, bevor Screenshots erfasst, HAR-Dateien exportiert oder Beweise an Bug-Bounty-Einreichungen angehängt werden.

Hauptfunktionen

  • Protokoll zur Redaktion von Cookies
  • PII-Schwarzbardisziplin
  • HAR-Dateisäuberung
  • Burp Repeater/Intruder-Screenshot-Hygiene
  • Chrome DevTools Console PoC-Muster

Preise

Modell
Free
Kategorie
Fähigkeiten
Bewertung
Noch keine Bewertungen

Anwendungsfälle

Bug-Bounty-Einreichungen

Evidence Hygiene wird verwendet, um sensible Informationen zu schützen und die Qualität von Einreichungen zu gewährleisten

PII-Redaktion

Evidence Hygiene bietet Richtlinien für den Umgang und die Redaktion von PII in Beweisen

Pro & Contra

Pro

  • Schützt sensible Informationen
  • Hilfe bei der Vermeidung von Fehlern in der Beweishygiene
  • Verbessert die Qualität von Bug-Bounty-Einreichungen

Contra

  • Erfordert Disziplin und Aufmerksamkeit für Details
  • Kann zeitaufwändig zu implementieren sein

Bewertungen

Melde dich an, um eine Bewertung abzugeben.

Noch keine Bewertungen. Sei die/der Erste!

Fragen & Antworten

Warum gibt es das?

Die meisten Bug‑Hunting‑Claude‑Setups sind entweder zu allgemein (ein großer „Security“-Prompt) oder zu fragmentiert (man speichert 30 veröffentlichte Reports als Lesezeichen und liest sie bei jedem Einsatz erneut). Keines von beidem skaliert über das zweite Ziel hinaus. Dieses Bundle wurde durch autorisierte Einsätze entwickelt und validiert, bei denen unterschiedliche Fähigkeitslücken aufgedeckt wurden: Bug‑Bounty‑Einsatz – offenbarte vier Lücken, die ein Starter‑3‑Skill‑Stack nicht schließen konnte: 1. Keine Hypothesen‑Disziplin – Entwürfe werden vor der Validierung geschrieben → verschwendete Stunden, schlechtere Validitätsquote 2. Keine programmspezifischen Reporting‑Taktiken – VRT‑Defaults haben P3‑würdige Findings automatisch zu P4 herabgestuft 3. Keine Koordination des Einsatzes – Findings, Evidenz und Submission‑IDs waren über verschiedene Ordner verteilt 4. Keine Evidenz‑Hygiene – Screenshots leckten Cookies und persönliche Daten von Opfern Externer Red‑Team‑Einsatz – deckte fünf weitere Lücken auf, die durch Bug‑Bounty‑Defaults noch verschärft wurden: 1. Konservative Defaults zogen reale Findings zurück – WAPT‑Denken stoppte Tests frühzeitig auf verteidigten Zielen, wo ein Red‑Team‑Weiterführen Umgehungsketten hätte aufdecken können → redteam‑mindset 2. Keine situative Awareness während des Einsatzes – der Kunden‑SOC patchte einen bestätigten SQLi innerhalb von 30 Minuten; ein externer Angreifer sperrte 14 Konten während einer Live‑Test‑Session – beides war ohne explizite Erkennungsmethodik unsichtbar → mid‑engagement‑ir‑detection 3. Keine Enterprise‑Plattform‑Angriffsketten – M365 + Entra ID, On‑Prem‑SharePoint, Cisco SSL‑VPN, vCenter und 7 Android‑APKs erforderten aktuelles CVE‑Wissen von 2024‑2026 sowie plattformspezifisches Handwerk → m365‑entra‑attack

Asked by Esther Adeyemi · Sep 25, 2025

Warum hat Ihr Modell während der Sitzung gewechselt?

Abgesehen von Ablehnungen und leicht zu übersehen, fällt bei Opus 5 ein enger Satz höherer Risiko‑Cyber‑Anfragen — von Anthropic als Exploit‑Generierung, binärbasierte Schwachstellenscans und Penetration‑Tests bezeichnet — auf Opus 4.8 zurück, anstatt abgelehnt zu werden. Sie erhalten einen Hinweis und die Antwort wird mit dem Modell gekennzeichnet, das geantwortet hat, aber in einem langen agentischen Lauf ist das leicht zu übersehen, sodass es so aussehen kann, als wäre Opus 5 stillschweigend schlechter geworden. Siehe, warum Claude das Modell gewechselt hat. Was zu tun ist, hängt davon ab, was Sie tatsächlich tun: | Situation | Was hilft | |---|---| | Auditing des eigenen Codes — Überprüfung eines eigenen Repos auf Defekte | Geben Sie das an. "Defensive Review meines eigenen Repos", "dies gegen die OWASP Top 10 prüfen", "sichere Refaktorisierung zur Behebung" beschreiben die Arbeit akkurat und lesen sich wie eine Remediation. Das ist kein Work‑around; die Arbeit ist tatsächlich defensiv. | | Autorisierte offensive Arbeit — Live‑Engagement, PoC für eine Bug‑Bounty‑Einreichung | Genau dafür ist das Bundle gedacht, und der unterstützte Weg ist CVP. Formulieren Sie ein offensives Engagement nicht um, um es defensiv wirken zu lassen und einen Klassifizierer zu umgehen — melden Sie sich stattdessen an. | | Sie möchten das Umschalten einfach ausschalten | Einstellungen → Fähigkeiten deaktiviert das automatische Modell‑Switching. | /hunt gibt im ersten Zug den Engagement‑Rahmen (autorisiert, scopes‑gebunden, behebbarer Befund) an, genau aus diesem Grund — der Engagement‑Kontext muss explizit in der Sitzung stehen, nicht impliziert.

Asked by Yelena Popova · Sep 17, 2025

Wie funktioniert es?

Ein 6‑phasiger, nicht‑linearer Workflow — recon → map & rank → hunt → validate → report — mit im Code erzwungenem Scope und einem 7‑Fragen‑Gate, bevor irgendetwas eingereicht wird. Zwei Möglichkeiten, ihn zu steuern: Plain English — beschreibe, was du testest, und die relevanten Skill‑Loads werden automatisch geladen. /hunt scaffold + cbh CLI — Engagement‑Folder‑Struktur, State und Orchestrierung. → Usage guide & worked example · 6‑phase architecture & skill‑to‑phase map · cbh CLI

Asked by Rasheed Osman · Jul 25, 2025

Was ist darin enthalten?

82 Skills, die automatisch nach Themen geladen werden – keine Aufruf‑nach‑Name‑Methode. Abdeckung der externen Angriffsfläche: | Kategorie | # | Beispiele | |---|---|---| | Web‑Applikations‑Suche | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, Open‑Redirect | | Authentifizierung & Identität | 7 | Auth‑Bypass, Session, OAuth, SAML, MFA‑Bypass, ATO | | API & Infrastruktur | 15 | GraphQL, gRPC, WebSocket, API‑Misconfig, Host‑Header, RCE | | Fortgeschritten & Nebenläufigkeit | 6 | Race‑Condition, HTTP‑Smuggling, Deserialization, Cache‑Poison | | Framework‑spezifisch | 4 | Next.js, Node.js, Laravel, Spring Boot | | Unternehmens‑Identität & Cloud ★ | 3 | M365/Entra, Okta, Cloud‑IAM‑Deep | | Infrastruktur & Appliance ★ | 4 | VMware vCenter, Enterprise VPN, SharePoint, ASP.NET/NTLM | | Red‑Team‑Handwerk ★ | 4 | Redteam‑Mindset, APK‑Pipeline, Supply‑Chain‑Recon, Mid‑Engagement‑IR | | Recon & OSINT | 4 | Web2‑Recon, Offensive‑OSINT, Subdomain | | Workflow, Reporting & Spezialisierte | 11 | Methodology, Triage‑Validation, Evidence‑Hygiene, VRT‑Aware Reporting | Voll durchsuchbarer Katalog → docs/skills.md. Außerdem werden 15 Slash‑Commands (/hunt, /recon, /report, …) und eine deterministische Engagement‑Engine (engine/) geliefert, die die Angriffsfläche eines Ziels abbildet und jedes Ergebnis der jeweiligen Skill zuordnet, die es verarbeitet.

Asked by Zofia Kaczmarek · Jul 24, 2025

Was ist das?

claude-bughunter ist ein sofort einsetzbares Skill‑Bundle für das Claude‑Code‑Skills‑System. Einmal installiert hört Claude Code auf, ein Chatbot zu sein, und verhält sich stattdessen wie ein erfahrener Bug‑Hunting‑Forscher oder Red‑Team‑Operator: Es kennt die Techniken, die Chain‑Templates, die VRT‑Mappings, die Plattform‑CVE‑Chains und die Hygiene – und bleibt im definierten Scope. Vier Schichten werden kombiniert: Think — bb‑Methodology + Redteam‑Mindset: der 5‑Phasen‑nichtlineare Workflow, das Critical‑Thinking‑Framework und die Disziplin eines Red‑Team‑Operators. Hunt webapps — 48 Hunt‑Skills, kuratiert aus 681 veröffentlichten HackerOne‑Reports: detections‑Pattern pro Klasse, Payloads, Bypass‑Tabellen und Chain‑Templates. Hit the perimeter — Enterprise‑Plattform‑Chains (M365/Entra, Okta, vCenter, SSL‑VPN‑Appliances, SharePoint, Cloud‑IAM): aktuelle CVE‑Chains 2024‑2026 + Post‑Credential‑Escalation. Ship it — Triage‑Validierung + Reporting + Evidence‑Hygiene: das 7‑Question‑Gate, VRT‑aware Severity, OOS‑Rebuttals, PII‑Redaction und Red‑Team‑Deliverables. Alles wird automatisch durch das Thema ausgelöst — beschreibe, was du in einfachem Englisch testest und welche Skill‑Loads relevant sind. Keine Aufruf‑per‑Name.

Asked by Naomi Suzuki · Jun 23, 2025

Frage stellen

Alternativen zu Fähigkeiten

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Fähigkeiten

Sicherheitsgetesteter Daten- und KI-Workflows für Claude AI. Klasse A. Verwenden, wenn Sie Feature-Arbeiten starten, die von der aktuellen Arbeitsumgebung isoliert werden müssen, oder bevor Sie Implementierungspläne ausführen - erstellt isolated Git Worktrees

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Fähigkeiten

Sicherheitsgetestete Daten-AI-Fähigkeit für Claude AI. (Grade A). GA4 BigQuery Export-Schema-Referenz — vollständiger Feldbezug, verknüpfte Strukturen, Abfragemuster und Leistungs-Tipps

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Fähigkeiten

Sicherheitsgeprüfte data-ai-Fähigkeit für Claude AI. Grade A.

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Fähigkeiten

Sicherheitstests für die Entwicklung von Claude AI. Note: A. Aufrufgraph der direkten Aufrufe auflisten

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Fähigkeiten

Sicherheitsgetestete daten-AI-Fähigkeit für Claude AI. Grade A. Benenne Haskell-Testmodule nach dem zu testenden Modul mit einem Spec-Suffix im gleichen Namespace.

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Fähigkeiten

Erforscht-geprüftes Datenspiel für AI. Bester Ruf. Simuliere eine Diskussion einer 5-köpfigen Expertenjury für wichtige Entscheidungen. Verwendung für die Bewertung von Plänen, Architekturauswahl, Funktionsdesigns oder jeder Entscheidung.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Fähigkeiten

Sicherheitsgeprüfte Entwicklungsfertigkeit für Claude AI. Grade A. Fortgeschrittenes MVC über PE (Punkte des Eingangs) – benutzerdefinierte Grids zu Standard-MVC-Bildschirmen hinzufügen (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free
D
Docs Writer (Grade A)Fähigkeiten

Sicherheitsgetestete Workflow-Fähigkeit für Claude AI. Klasse A. **WORKFLOW-SKILL** — Gewährleistung der Genauigkeit und Aktualität der Repository-Dokumentation auf allen Seiten: Dokumentationsseite, Agenten-Dateien und Changelog. WANN: 'update docs'

(0)
Free