Bb Methodology (Grade A) logo

Bb Methodology (Grade A)Habilidad de seguridad probada y enfocada en pruebas para Claude AI. Grado A. Úsala al INICIAR cualquier sesión de bug bounty, al cambiar de objetivo o cuando no sepas qué hacer a continuación. Orquestador maestro.

(0)
Daniel NikulshynReseñado por Daniel Nikulshyn·Actualizado julio de 2026

Resumen

Bb Methodology (Grade A) es una habilidad de seguridad probada diseñada para utilizarse con Claude AI. Es un orquestador maestro que combina un flujo de trabajo de caza no lineal de 5 fases con un marco de pensamiento crítico, incluyendo psicología del desarrollador, detección de anomalías y experimentos de tipo "¿Qué pasaría si?" (What-If). Esta metodología está diseñada para usarse al comienzo de cualquier sesión de bug bounty, al cambiar de objetivo o cuando te sientas perdido sobre qué hacer después. Ayuda a los cazadores a pensar como atacantes con objetivos específicos, en lugar de solo buscar patrones. La metodología enfatiza la confirmación del tipo de compromiso antes de proceder, lo que determina qué cuenta como un hallazgo y qué será rechazado. Guía a los cazadores a través de la definición de objetivos, la selección de clases de vulnerabilidades y la ejecución de pruebas enfocadas. La metodología también incluye un marco de pensamiento crítico que implica cuestionar los límites de confianza y analizar posibles escenarios de ataque.

Funciones clave

  • Flujo de trabajo de caza no lineal de 5 fases
  • Marco de trabajo de pensamiento crítico
  • Integración de la psicología del desarrollador
  • Guía para la detección de anomalías
  • Experimentos de tipo "¿Qué pasaría si?" para la planificación de escenarios
  • Proceso de confirmación del tipo de compromiso

Precio

Modelo
Free
Categoría
Habilidades
Valoración
Aún sin reseñas

Casos de uso

Comenzar una sesión de Bug Bounty

Utiliza Bb Methodology al inicio de una sesión de bug bounty para asegurar un enfoque estructurado y confirmar el tipo de compromiso.

Cambiar de objetivo

Aplica Bb Methodology al cambiar de objetivo para adaptarte rápidamente y enfocarte en las vulnerabilidades y escenarios de ataque específicos del nuevo objetivo.

Superar un estancamiento en la búsqueda

Utiliza Bb Methodology cuando te sientas perdido sobre qué hacer a continuación para recuperar el enfoque y la dirección en el proceso de caza.

Pros y contras

Ventajas

  • Combina un flujo de trabajo estructurado de 5 fases con pensamiento crítico para una caza de errores efectiva
  • Ayuda a los cazadores a pensar como atacantes con objetivos definidos, mejorando la calidad de los hallazgos
  • Enfatiza la importancia de confirmar el tipo de compromiso para asegurar reportes precisos
  • Proporciona un marco claro para definir objetivos, seleccionar clases de vulnerabilidad y ejecutar pruebas

Contras

  • Requiere un cambio de mentalidad significativo para los cazadores acostumbrados al escaneo basado en patrones
  • Puede resultar complejo para los principiantes el comprenderlo y aplicarlo completamente

Reseñas

Inicia sesión para dejar una reseña.

Aún sin reseñas. ¡Sé el primero!

Preguntas y respuestas

¿Por qué existe esto?

La mayoría de las configuraciones de Claude para caza de bugs son o demasiado genéricas (un gran "prompt" de "seguridad") o demasiado fragmentadas (marcas 30 informes divulgados y los vuelves a leer en cada compromiso). Ninguna de las dos escala más allá del segundo objetivo. Este paquete se construyó y validó a través de compromisos autorizados que expusieron diferentes brechas de capacidad: **Compromiso de bug‑bounty** — reveló cuatro brechas que una pila de habilidades inicial de 3 niveles no pudo cerrar: 1. Falta de disciplina de hipótesis — borradores escritos antes de la validación → horas perdidas, ratio de validez afectado. 2. Falta de tácticas de reporte por programa — los valores predeterminados de VRT degradaban automáticamente hallazgos dignos de P3 a P4. 3. Falta de coordinación del compromiso — hallazgos, evidencias y IDs de envío dispersos en carpetas. 4. Falta de higiene de evidencia — capturas de pantalla filtraban cookies y datos personales de la víctima. **Compromiso externo de red‑team** — expuso cinco brechas adicionales que los valores por defecto de bug‑bounty empeoraron: 1. Valores conservadores retractaron hallazgos reales — la mentalidad WAPT detenía las pruebas temprano en objetivos defendidos, donde la continuación del red‑team habría revelado cadenas de bypass → mentalidad‑redteam. 2. Falta de conciencia situacional a medio plazo — el SOC del cliente parcheó una SQLi confirmada en 30 min; un atacante externo bloqueó 14 cuentas durante una sesión de prueba en vivo — ambos invisibles sin una metodología explícita de detección → detección‑IR‑medio‑compromiso. 3. Falta de cadenas de ataque en plataformas empresariales — M365 + Entra ID, SharePoint on‑prem, Cisco SSL VPN, vCenter y 7 APKs Android requerían conocimiento actual de CVE 2024‑2026 y técnicas específicas de cada plataforma → ataque‑m365‑entra, etc.

Asked by Fiorella Bianchi · Nov 2, 2025

¿Cómo funciona?

Un flujo de trabajo de 6 fases, no lineal — recon → map & rank → hunt → validate → report — con el alcance impuesto en el código y una Puerta de 7 Preguntas antes de que se envíe cualquier cosa. Dos formas de impulsarlo: Inglés sencillo — describa lo que está probando y las cargas de habilidad relevantes se asignan automáticamente. /hunt scaffold + CLI cbh — estructura de carpetas de compromiso, estado y orquestación. → Guía de uso y ejemplo práctico · arquitectura de 6 fases y mapa de habilidad‑a‑fase · CLI cbh

Asked by Emiliano Vargas · Oct 15, 2025

¿Qué contiene?

82 habilidades, cargadas automáticamente por tema — sin invocación por nombre. Cobertura del superficie de ataque externa: | Categoría | N.º | Ejemplos | |---|---|---| | Búsqueda de aplicaciones web | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect | | Autenticación e identidad | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | API e infraestructura | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Avanzado y concurrencia | 6 | race-condition, HTTP smuggling, deserialization, cache-poison | | Específico de framework | 4 | Next.js, Node.js, Laravel, Spring Boot | | Identidad empresarial y nube ★ | 3 | M365/Entra, Okta, cloud-IAM-deep | | Infraestructura y appliance ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Tradecraft de

Asked by Quentin Lefevre · Aug 22, 2025

What is this?

claude-bughunter es un paquete de habilidades listo para usar dentro del sistema de habilidades Claude Code. Instálalo una vez y Claude Code deja de ser un chatbot y comienza a comportarse como un investigador senior de búsqueda de bugs o un operador de red team: conoce las técnicas, las plantillas de cadena, los mapeos VRT, las cadenas de CVE de la plataforma y las buenas prácticas — y se mantiene dentro del alcance. Se apilan cuatro capas: Think — bb-methodology + mentalidad de red team: el flujo de trabajo no lineal de 5 fases, el marco de pensamiento crítico y la disciplina de operador de red team. Caza aplicaciones web — 48 habilidades de caza curadas a partir de 681 informes divulgados en HackerOne: patrones de detección por clase, payloads, tablas de bypass y plantillas de cadena. Ataca el perímetro — cadenas de plataformas empresariales (M365/Entra, Okta, vCenter, appliances SSL‑VPN, SharePoint, IAM en la nube): cadenas CVE actuales 2024‑2026 + escalada post‑credencial. Entrega — triage‑validación + informes + higiene de evidencias: la Puerta de 7 Preguntas, gravedad consciente de VRT, refutaciones OOS, redacción de PII y entregables de red team. Todo se activa automáticamente por tema: describe lo que estás probando en inglés sencillo y las cargas de habilidad relevantes. No se requiere invocación por nombre.

Asked by Zain Malik · Aug 11, 2025

Hacer una pregunta

Alternativas a Habilidades

Manage Headers (Grade A) logo
Manage Headers (Grade A)Habilidades

Habilidad de desenvolvimiento probada en seguridad para Claude AI. Grado A. Inspecciona y configura los encabezados de seguridad que una página de Power Pages envía a los navegadores — Política de seguridad del contenido, protección contra marcos y clickjacking

(0)
Free
Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Habilidades

Herramienta verificada por seguridad para las habilidades de datos-IA. Calificación A. Utilícela cuando comiences con el trabajo de características que necesitan aislamiento del espacio de trabajo actual o antes de ejecutar planes de implementación - crea trabajo de Git aislados.

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Habilidades

Habilidad de datos AI con prueba de seguridad para Claude AI. Calificación A. Referencia de esquema de exportación GA4 BigQuery — referencia completa de campos, estructuras anidadas, patrones de consulta y consejos de rendimiento

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Habilidades

Herramienta de datos de alta seguridad para habilidades de inteligencia artificial - Claude AI. Calificación A. Referencia de configuración de la API Meta Conversions API (CAPI) - arquitectura, tipos de eventos, información del cliente hasheada, deduplicación, ejemplos de implementación, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Habilidades

Habilidad de desarrollo probada en seguridad para Claude AI. Grado A. Lista lo que una función/método llama (gráfico de llamadas directo)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Habilidades

Skill de datos segura y de aprendizaje automático, probada por Claude, de la máxima calidad. Nombra a los módulos de prueba de Haskell con un sufijo de especie en el mismo espacio de nombres. Utiliza cuando estés escribiendo o revisando módulos de prueba de Haskell

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Habilidades

Skill de IA con seguridad verificada para Claude AI. Calificación A. Simula una junta de 5 expertos para deliberar sobre decisiones importantes. Úsalo al evaluar planes, arquitectura, diseño de funciones o cualquier decisión.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Habilidades

Habilidad de desarrollo con seguridad probada para Claude AI. Grado A. MVC avançado vía PE (Puntos de Entrada) — añadir grids personalizados en pantallas MVC estándar (CNTA300/MATA070/MATA440/MATA460/FINA040 vía *STRU)

(0)
Free