Bug Bounty (Grade F) logo

Bug Bounty (Grade F)Habilidad de seguridad probada para Claude AI. Grado F. Flujo de trabajo completo de bug bounty: reconocimiento, pre-hunt y más.

(0)
Daniel NikulshynReseñado por Daniel Nikulshyn·Actualizado julio de 2026

Resumen

Esta herramienta proporciona un flujo de trabajo integral para la búsqueda de bug bounties, incluyendo reconocimiento, aprendizaje previo a la búsqueda, detección de vulnerabilidades, pruebas de seguridad de LLM/IA y generación de informes. Cubre una amplia gama de vulnerabilidades y técnicas, como la enumeración de subdominios, descubrimiento de activos, huellas digitales (fingerprinting), auditoría de código fuente y encadenamiento de errores. La herramienta tiene como objetivo ayudar a identificar y validar posibles problemas de seguridad, centrándose en el daño real y la explotabilidad.

Funciones clave

  • Reconocimiento: enumeración de subdominios, descubrimiento de activos, fingerprinting, alcance en HackerOne, auditoría de código fuente
  • Aprendizaje previo a la búsqueda: informes divulgados, investigación de stack tecnológico, mapas mentales, modelado de amenazas
  • Búsqueda de vulnerabilidades: IDOR, SSRF, XSS, omisión de autenticación, CSRF, condiciones de carrera, SQLi, XXE, carga de archivos, lógica de negocio, GraphQL, HTTP smuggling, envenenamiento de caché, OAuth, canales laterales temporales, OIDC, SSTI, secuestro de subdominios, configuraciones errónea
  • Pruebas de seguridad de LLM/IA: IDOR en chatbots, inyección de prompts, inyección indirecta, ASCII smuggling, canales de exfiltración, RCE mediante herramientas de código, extracción de prompts del sistema, ASI01-ASI10
  • Informes: filtro de 7 preguntas, 4 filtros de validación, redacción con tono humano, plantillas por clase de vulnerabilidad, CVSS 3.1, generación de PoC

Precio

Modelo
Free
Categoría
Habilidades
Valoración
Aún sin reseñas

Casos de uso

Reconocimiento inicial y búsqueda de vulnerabilidades

Utilice la herramienta para realizar un reconocimiento inicial, identificar posibles vulnerabilidades y priorizar objetivos para una investigación más profunda.

Pruebas de seguridad potenciadas por IA

Utilice las capacidades de pruebas de seguridad de LLM/IA de la herramienta para identificar posibles problemas de seguridad en sistemas basados en IA y chatbots.

Optimización de informes de bug bounty

Aproveche las funciones de informes de la herramienta para validar y documentar hallazgos de manera eficiente, y crear informes de bug bounty de alta calidad.

Pros y contras

Ventajas

  • Flujo de trabajo integral que cubre todas las etapas de la búsqueda de bug bounties
  • Amplia gama de vulnerabilidades y técnicas cubiertas
  • Enfoque en el daño real y la explotabilidad para priorizar los hallazgos
  • Útil tanto para principiantes como para cazadores de recompensas experimentados

Contras

  • Curva de aprendizaje pronunciada debido al amplio alcance de la herramienta
  • Puede requerir una inversión de tiempo significativa para comprenderla y utilizarla por completo
  • Algunos usuarios pueden encontrar demasiado restrictivo el énfasis en el daño real y la explotabilidad

Reseñas

Inicia sesión para dejar una reseña.

Aún sin reseñas. ¡Sé el primero!

Preguntas y respuestas

How it works?

La herramienta sigue un flujo de trabajo de 6 fases, no lineal: recon → map & rank → hunt → validate → report, con el alcance impuesto en el código y una Puerta de 7 Preguntas antes de que se envíe cualquier hallazgo. Hay dos maneras de impulsar el flujo: 1. **Plain English** – Describe lo que estás probando y las cargas de habilidad relevantes se aplican automáticamente. 2. **/hunt scaffold + cbh CLI** – Proporciona una estructura de carpeta de compromiso, gestión de estado y orquestación. La documentación incluye una guía de uso, un ejemplo trabajado, un diagrama de arquitectura de 6 fases y un mapeo de habilidad a fase, además de la interfaz de línea de comandos cbh.

Asked by Linda Petersen · Nov 16, 2025

¿Qué hay dentro?

El paquete contiene 82 habilidades, cargadas automáticamente por tema sin necesidad de invocación explícita. La cobertura abarca la superficie de ataque externa, incluyendo: - Caza de aplicaciones web (13 habilidades: XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, redirección abierta, etc.) - Autenticación e identidad (7 habilidades: bypass de auth, sesión, OAuth, SAML, bypass de MFA, ATO) - API e infraestructura (15 habilidades: GraphQL, gRPC, WebSocket, mala configuración de API, host‑header, RCE) - Avanzado y concurrencia (6 habilidades: condición de carrera, smuggling HTTP, deserialización, envenenamiento de caché) - Específico de frameworks (4 habilidades: Next.js, Node.js, Laravel, Spring Boot) - Identidad empresarial y nube (3 habilidades: M365/Entra, Okta, IAM profundo en la nube) - Infraestructura y dispositivos (4 habilidades: VMware vCenter, VPN empresarial, SharePoint, ASP.NET/NTLM) - Técnicas de red‑team (4 habilidades: mentalidad de red‑team, pipeline APK, reconocimiento de cadena de suministro, IR a mitad de compromiso) - Reconocimiento y OSINT (4 habilidades: recon web2, OSINT ofensivo, subdominio) - Flujo de trabajo, informes y especializados (11 habilidades: metodología, validación‑triage, higiene de evidencia, informes conscientes de VRT) Un catálogo completo y buscable está disponible en docs/skills.md. El paquete también incluye 15 comandos slash (p. ej., /hunt, /recon, /report) y un motor de compromiso determinista que mapea la superficie de ataque del objetivo y dirige cada hallazgo a la habilidad correspondiente.

Asked by Lucas Petit · Nov 12, 2025

¿Qué es esto?

claude-bughunter es un paquete de habilidades listo para usar en el sistema de habilidades Claude Code. Instálalo una vez y Claude Code deja de ser un chatbot y empieza a comportarse como un investigador senior de caza de bugs o un operador de red‑team: conoce las técnicas, las plantillas de cadena, los mapeos VRT, las cadenas de CVE de la plataforma y la higiene — y se mantiene dentro del alcance. Se apilan cuatro capas: Think — bb‑methodology + mentalidad redteam: el flujo de trabajo no lineal de 5 fases, el marco de pensamiento crítico y la disciplina de operador red‑team. Caza aplicaciones web — 48 habilidades de caza curadas a partir de 681 informes divulgados en HackerOne: patrones de detección por clase, payloads, tablas de evasión y plantillas de cadena. Ataca el perímetro — cadenas de plataformas empresariales (M365/Entra, Okta, vCenter, dispositivos SSL‑VPN, SharePoint, IAM en la nube): cadenas CVE actuales 2024‑2026 + escalamiento post‑credencial. Despliega — validación‑triage + informes + higiene de evidencias: la Puerta de 7 Preguntas, severidad consciente de VRT, refutaciones OOS, redacción de PII y entregables de red‑team. Todo se activa automáticamente por tema — describe lo que estás probando en inglés sencillo y las cargas de habilidades relevantes. No se requiere invocación por nombre.

Asked by Mohammed Al-Amin · Oct 29, 2025

Hacer una pregunta

Alternativas a Habilidades

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Habilidades

Herramienta verificada por seguridad para las habilidades de datos-IA. Calificación A. Utilícela cuando comiences con el trabajo de características que necesitan aislamiento del espacio de trabajo actual o antes de ejecutar planes de implementación - crea trabajo de Git aislados.

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Habilidades

Habilidad de datos AI con prueba de seguridad para Claude AI. Calificación A. Referencia de esquema de exportación GA4 BigQuery — referencia completa de campos, estructuras anidadas, patrones de consulta y consejos de rendimiento

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Habilidades

Herramienta de datos de alta seguridad para habilidades de inteligencia artificial - Claude AI. Calificación A. Referencia de configuración de la API Meta Conversions API (CAPI) - arquitectura, tipos de eventos, información del cliente hasheada, deduplicación, ejemplos de implementación, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Habilidades

Habilidad de desarrollo probada en seguridad para Claude AI. Grado A. Lista lo que una función/método llama (gráfico de llamadas directo)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Habilidades

Skill de datos segura y de aprendizaje automático, probada por Claude, de la máxima calidad. Nombra a los módulos de prueba de Haskell con un sufijo de especie en el mismo espacio de nombres. Utiliza cuando estés escribiendo o revisando módulos de prueba de Haskell

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Habilidades

Skill de IA con seguridad verificada para Claude AI. Calificación A. Simula una junta de 5 expertos para deliberar sobre decisiones importantes. Úsalo al evaluar planes, arquitectura, diseño de funciones o cualquier decisión.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Habilidades

Habilidad de desarrollo con seguridad probada para Claude AI. Grado A. MVC avançado vía PE (Puntos de Entrada) — añadir grids personalizados en pantallas MVC estándar (CNTA300/MATA070/MATA440/MATA460/FINA040 vía *STRU)

(0)
Free
D
Docs Writer (Grade A)Habilidades

Habilidad de devops probada en seguridad para Claude AI. Calificación A. **HABILIDAD DE FLUJO DE TRABAJO** — Mantiene la exactitud y frescura de la documentación del repositorio en el sitio de documentación, archivos de agente y registro de cambios. CUANDO: "actualizar documentación"

(0)
Free