
Hunt Aspnet (Grade A)Sicherheitstesten mit Sicherheitstests für Claude AI. Grade A. Jagt nach ASP.NET-spezifischen Oberflächen -- ViewState-Deserialisierung (signiert nur vs. verschlüsselt), machineKey-Recovery, dual-Parser-MAC-Bypass-Anti-
Übersicht
Hauptfunktionen
- ViewState-Deserialisierungstests
- machineKey-Recovery-Tests
- Request-Validator-Bypass-Tests
- Telerik UI für ASP.NET AJAX-Tests
- Klassischer ASP.NET Webforms-Tests
- SharePoint-Farm-Tests
Preise
- Modell
- Free
- Kategorie
- Fähigkeiten
- Bewertung
- Noch keine Bewertungen
Anwendungsfälle
Prüfung von SharePoint-Farms
Verwenden Sie Hunt Aspnet, um Sicherheitslücken in SharePoint-Farms zu identifizieren, insbesondere auf signierte ViewState und permissive ToolPane.aspx abzuzielen
Identifizierung von Telerik-UI-Sicherheitslücken
Verwenden Sie Hunt Aspnet, um Telerik UI für ASP.NET AJAX zu testen und potenzielle RCE-Einlauflöcher zu identifizieren
Prüfung von klassischen ASP.NET Webforms
Verwenden Sie Hunt Aspnet, um Sicherheitslücken in klassischen ASP.NET-Webforms-Unternehmensanwendungen zu identifizieren, wie z.B. Banking-Portalen und Dealer-Portalen
Pro & Contra
Pro
- Hilft bei der Identifizierung von hochbezahlten Sicherheitslücken in ASP.NET-Anwendungen
- Speziell für die Prüfung von ASP.NET-Webforms, WCF und SharePoint-Farms entwickelt
- Bietet Einblicke in Angriffsflächen-Signale und Tech-Stack-Signale
Contra
- Beschränkt auf die Prüfung von ASP.NET-Anwendungen
- Kann in bestimmten Prüfungs-szenarien zusätzlich konfiguriert werden müssen
Bewertungen
Melde dich an, um eine Bewertung abzugeben.
Noch keine Bewertungen. Sei die/der Erste!
Fragen & Antworten
Warum gibt es das?
Die meisten Bug‑Hunting‑Claude‑Setups sind entweder zu allgemein (ein großer „Security“-Prompt) oder zu fragmentiert (man bookmarkt 30 veröffentlichte Berichte und liest sie bei jedem Einsatz erneut). Keines von beidem skaliert über das zweite Ziel hinaus. Dieses Bundle wurde in autorisierten Einsätzen entwickelt und validiert, die unterschiedliche Fähigkeitslücken aufdeckten: **Bug‑Bounty‑Einsatz** – zeigte vier Lücken, die ein Starter‑3‑Skill‑Stack nicht schließen konnte: 1. Keine Hypothesen‑Disziplin – Entwürfe wurden vor der Validierung geschrieben → verschwendete Stunden, schlechte Validitätsquote 2. Keine programmespezifischen Reporting‑Taktiken – VRT‑Standard‑Down‑Grades verwandelten P3‑würdige Findings automatisch in P4 3. Keine Koordination des Einsatzes – Findings, Evidenz und Einreichungs‑IDs waren über verschiedene Ordner verteilt 4. Keine Evidenz‑Hygiene – Screenshots leiteten Cookies und personenbezogene Daten des Opfers weiter **Externer Red‑Team‑Einsatz** – offenbarte fünf weitere Lücken, die durch Bug‑Bounty‑Standard‑Einstellungen noch verschärft wurden: 1. Konservative Vorgaben zogen echte Findings zurück – WAPT‑Mindset stoppte Tests früh bei geschützten Zielen, wo ein Red‑Team‑Fortsetzen Umgehungsketten aufgedeckt hätte → redteam‑mindset 2. Keine Situationswahrnehmung während des Einsatzes – Kunden‑SOC patchte bestätigtes SQLi innerhalb von 30 Minuten; externer Angreifer sperrte 14 Konten während einer Live‑Test‑Session – beides war ohne explizite Detektions‑Methodik unsichtbar → mid‑engagement‑ir‑detection 3. Keine Unternehmens‑Plattform‑Angriffsketten – M365 + Entra ID, On‑Prem‑SharePoint, Cisco‑SSL‑VPN, vCenter und 7 Android‑APKs benötigten aktuelles CVE‑Wissen von 2024‑2026 und plattformspezifisches Handwerk → m365‑entra‑attack, …
Asked by Olamide Fashola · Aug 12, 2025
Warum hat Ihr Modell mitten in der Sitzung gewechselt?
Abgesehen von Ablehnungen und leicht zu übersehen: Auf Opus 5 fällt bei einer engen Auswahl hochriskanter Cyber‑Anfragen – von Anthropic als Exploit‑Generierung, binärbasierte Schwachstellen‑Scans und Penetration‑Testing bezeichnet – auf Opus 4.8 zurück, anstatt abgelehnt zu werden. Sie erhalten einen Hinweis und die Antwort wird mit dem Modell gekennzeichnet, das geantwortet hat, aber in einem langen agentischen Durchlauf ist das leicht zu übersehen, sodass es so wirken kann, als wäre Opus 5 stillschweigend schlechter geworden. Siehe warum Claude das Modell gewechselt hat. Was zu tun ist, hängt davon ab, was Sie tatsächlich tun: | Situation | Was hilft | |---|---| | Eigenen Code auditieren – ein Repo, das Sie besitzen, auf Defekte prüfen | Geben Sie das klar an. „Defensives Review meines eigenen Repos“, „dies gegen die OWASP Top 10 prüfen“, „sichere Refaktorierung zur Behebung“ beschreiben die Arbeit exakt und wirken wie Remediation. Das ist kein Workaround; die Arbeit ist tatsächlich defensiv. | | Autorisierte offensive Arbeit – Live‑Engagement, PoC für einen Bug‑Bounty‑Einreichung | Dafür ist das Bundle gedacht, der unterstützte Weg ist CVP. Formulieren Sie ein offensives Engagement nicht um, um es defensiv erscheinen zu lassen und einen Klassifikator zu umgehen – melden Sie sich stattdessen an. | | Sie wollen einfach das Umschalten deaktivieren | Einstellungen → Fähigkeiten deaktiviert das automatische Modell‑Umschalten. | /hunt gibt im ersten Zug den Engagement‑Rahmen (autorisiert, scope‑bounded, remediable finding) an, genau aus diesem Grund – der Engagement‑Kontext muss explizit in der Sitzung stehen, nicht implizit.
Asked by Rosalind Frost · Jul 19, 2025
How it works?
Ein 6‑phasiger, nichtlinearer Workflow — Recon → Map & Rank → Hunt → Validate → Report — mit im Code durchgesetztem Scope und einem 7‑Fragen‑Gate, bevor irgendetwas eingereicht wird. Zwei Möglichkeiten, ihn zu steuern: Plain English — beschreibe, was du testest, und die relevanten Skill‑Loads werden automatisch zugewiesen. /hunt scaffold + cbh‑CLI — Engagement‑Ordnerstruktur, State und Orchestrierung. → Nutzungs‑Guide & Beispiel · 6‑phasige Architektur & Skill‑zu‑Phase‑Mapping · cbh‑CLI
Asked by Camille Laurent · Jun 4, 2025
Was ist enthalten?
82 Skills, automatisch nach Thema geladen — keine Aufruf‑nach‑Name‑Benennung. Abdeckung der externen Angriffsfläche: | Kategorie | # | Beispiele | |---|---|---| | Web‑Anwendungs‑Hunting | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, Open‑Redirect | | Authentifizierung & Identität | 7 | Auth‑Bypass, Session, OAuth, SAML, MFA‑Bypass, ATO | | API & Infrastruktur | 15 | GraphQL, gRPC, WebSocket, API‑Misconfig, Host‑Header, RCE | | Fortgeschritten & Parallelität | 6 | Race‑Condition, HTTP‑Smuggling, Deserialization, Cache‑Poison | | Framework‑spezifisch | 4 | Next.js, Node.js, Laravel, Spring Boot | | Unternehmens‑Identität & Cloud | 3 | M365/Entra, Okta, Cloud‑IAM‑Deep | | Infrastruktur & Appliance | 4 | VMware vCenter, Enterprise‑VPN, SharePoint, ASP.NET/NTLM | | Red‑Team‑Tradecraft | 4 | Redteam‑Mindset, APK‑Pipeline, Supply‑Chain‑Recon, Mid‑Engagement‑IR | | Recon & OSINT | 4 | Web2‑Recon, Offensive‑OSINT, Subdomain | | Workflow, Reporting & Spezialisiert | 11 | Methodology, Triage‑Validation, Evidence‑Hygiene, VRT‑Aware Reporting | Voll durchsuchbares Katalog → docs/skills.md. Außerdem werden 15 Slash‑Commands (/hunt, /recon, /report, …) und eine deterministische Engagement‑Engine (engine/) bereitgestellt, die die Angriffsfläche eines Ziels abbildet und jedes Ergebnis dem passenden Skill zuordnet.
Asked by Fernando Rojas · May 27, 2025
Was ist das?
claude-bughunter ist ein sofort einsetzbares Skill‑Bundle für das Claude‑Code‑Skills‑System. Nach einmaliger Installation hört Claude Code auf, ein reiner Chatbot zu sein, und agiert wie ein erfahrener Bug‑Hunting‑Forscher oder Red‑Team‑Operator: Es kennt die Techniken, die Chain‑Templates, die VRT‑Mappings, die Plattform‑CVE‑Chains und die Hygiene‑Standards – und bleibt im Rahmen. Vier Ebenen werden gestapelt: Think — bb‑Methodik + Redteam‑Mindset: der 5‑phasen‑nichtlineare Workflow, das Critical‑Thinking‑Framework und die Disziplin eines Red‑Team‑Operators. Hunt Webapps — 48 Hunt‑Skills, kuratiert aus 681 veröffentlichten HackerOne‑Reports: Klassenerkennungs‑Muster, Payloads, Bypass‑Tabellen und Chain‑Templates. Hit the Perimeter — Enterprise‑Plattform‑Chains (M365/Entra, Okta, vCenter, SSL‑VPN‑Appliances, SharePoint, Cloud‑IAM): aktuelle CVE‑Chains 2024‑2026 + Post‑Credential‑Escalation. Ship it — Triage‑Validierung + Reporting + Evidence‑Hygiene: das 7‑Question‑Gate, VRT‑aware Severity, OOS‑Rebuttals, PII‑Redaktion und Red‑Team‑Deliverables. Alles wird automatisch durch das Thema ausgelöst – beschreibe, was du testest, in einfachem Englisch und die relevanten Skill‑Loads. Keine Aufruf‑per‑Name‑Nennung nötig.
Asked by Constantin Ionescu · May 17, 2025
Frage stellen
Alternativen zu Fähigkeiten

Sicherheitsgeprüfte Entwicklungsfähigkeit für Claude AI. Grad A. Prüft und konfiguriert die Sicherheitsheader, die eine Power Pages-Seite an Browser sendet – Content Security Policy, frame und clickjacking Schutz

Sicherheitsgetesteter Daten- und KI-Workflows für Claude AI. Klasse A. Verwenden, wenn Sie Feature-Arbeiten starten, die von der aktuellen Arbeitsumgebung isoliert werden müssen, oder bevor Sie Implementierungspläne ausführen - erstellt isolated Git Worktrees

Sicherheitsgetestete Daten-AI-Fähigkeit für Claude AI. (Grade A). GA4 BigQuery Export-Schema-Referenz — vollständiger Feldbezug, verknüpfte Strukturen, Abfragemuster und Leistungs-Tipps

Sicherheitsgeprüfte data-ai-Fähigkeit für Claude AI. Grade A.

Sicherheitstests für die Entwicklung von Claude AI. Note: A. Aufrufgraph der direkten Aufrufe auflisten

Sicherheitsgetestete daten-AI-Fähigkeit für Claude AI. Grade A. Benenne Haskell-Testmodule nach dem zu testenden Modul mit einem Spec-Suffix im gleichen Namespace.

Erforscht-geprüftes Datenspiel für AI. Bester Ruf. Simuliere eine Diskussion einer 5-köpfigen Expertenjury für wichtige Entscheidungen. Verwendung für die Bewertung von Plänen, Architekturauswahl, Funktionsdesigns oder jeder Entscheidung.

Sicherheitsgeprüfte Entwicklungsfertigkeit für Claude AI. Grade A. Fortgeschrittenes MVC über PE (Punkte des Eingangs) – benutzerdefinierte Grids zu Standard-MVC-Bildschirmen hinzufügen (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)
Trending now

Intelligenter Dokument API zur Analyse, Trennung, OCR-Analyse und Strukturierung von komplexen PDFs, Präsentationen und Tabellenkalkulationen.

Gepflichtete Antworten mit Provision pro Klick.

Genaue Hilfe bei Hausaufgaben mit ausführlichen Erklärungen

Offenes multimodales 12B-Modell, das ineinander verschachtelte Bilder und Text mit einem Kontextfenster von 128 K verarbeitet.
