Evidence Hygiene (Grade A) logo

Evidence Hygiene (Grade A)Habilidad de seguridad de pruebas probada para Claude AI. Grade A.

(0)
Daniel NikulshynReseñado por Daniel Nikulshyn·Actualizado julio de 2026

Resumen

Evidence Hygiene es una disciplina para capturar y enmascarar evidencia en las presentaciones de bug-bounty. Proporciona directrices sobre cómo manejar datos sensibles, como cookies, información de identificación personal (PII) y otros datos de usuarios. El objetivo es proteger la información sensible mientras se brinda evidencia útil a los triagers. Evidence Hygiene incluye protocolos para la enmascarada de cookies, disciplina de barra negra de PII, sanitización de archivos HAR y limpieza de capturas de pantalla. Se combina con habilidades de reporte en Bugcrowd y escritura de informes. El principio fundamental es incluir solo la información necesaria para convencer al triager y eliminar cualquier dato sensible que no sea esencial. Esto incluye la enmascarada de cookies de sesión, tokens OAuth y otro PII de usuarios, dejando visibles metadatos útiles como trace IDs y request IDs. Evidence Hygiene se emplea antes de capturar capturas de pantalla, exportar archivos HAR o adjuntar evidencia a presentaciones de bug-bounty.

Funciones clave

  • Protocolo de enmascarado de cookies
  • Disciplina de barra negra de PII
  • Sanitización de archivos HAR
  • Higiene de capturas de pantalla en Burp Repeater/Intruder
  • Patrones PoC en la consola de Chrome DevTools

Precio

Modelo
Free
Categoría
Habilidades
Valoración
Aún sin reseñas

Casos de uso

Presentaciones de Bug-Bounty

Evidence Hygiene se utiliza para proteger la información sensible y garantizar presentaciones de alta calidad

Enmascarado de PII

Evidence Hygiene proporciona directrices sobre cómo manejar y enmascarar PII en la evidencia

Pros y contras

Ventajas

  • Protege información sensible
  • Ayuda a prevenir errores de higiene de evidencia
  • Mejora la calidad de las presentaciones de bug-bounty

Contras

  • Requiere disciplina y atención al detalle
  • Puede ser laborioso de implementar

Reseñas

Inicia sesión para dejar una reseña.

Aún sin reseñas. ¡Sé el primero!

Preguntas y respuestas

¿Por qué existe esto?

La mayoría de las configuraciones de Claude para caza de bugs son demasiado genéricas (un gran "prompt" de seguridad) o demasiado fragmentadas (marcas 30 informes divulgados y los vuelves a leer en cada compromiso). Ninguna escala más allá del segundo objetivo. Este paquete se construyó y validó mediante compromisos autorizados que expusieron distintas brechas de capacidad:  **Compromiso de bug‑bounty** – reveló cuatro brechas que una pila de habilidades básica de 3 niveles no pudo cerrar: 1. Falta de disciplina de hipótesis – borradores escritos antes de la validación → horas perdidas, ratio de validez reducido. 2. Ausencia de tácticas de reporte por programa – los valores predeterminados de VRT degradaban automáticamente hallazgos dignos de P3 a P4. 3. Falta de coordinación del compromiso – hallazgos, evidencias e IDs de envío dispersos en carpetas. 4. Falta de higiene de evidencia – capturas de pantalla filtraban cookies y datos personales de la víctima. **Compromiso de red‑team externo** – expuso cinco brechas adicionales que los valores predeterminados de bug‑bounty empeoraron: 1. Valores predeterminados conservadores retiraron hallazgos reales – la mentalidad WAPT detenía pruebas temprano en objetivos defendidos, donde la continuación del red‑team habría descubierto cadenas de bypass → *redteam‑mindset*. 2. Falta de conciencia situacional a mitad del compromiso – el SOC del cliente parcheó una SQLi confirmada en 30 min; un atacante externo bloqueó 14 cuentas durante una sesión de prueba en vivo – ambos invisibles sin una metodología explícita de detección → *mid‑engagement‑ir‑detection*. 3. Ausencia de cadenas de ataque en plataformas empresariales – M365 + Entra ID, SharePoint on‑prem, Cisco SSL VPN, vCenter y 7 APKs Android requerían conocimientos de CVE 2024‑2026 y técnicas específicas de cada plataforma → *m365‑entra‑attack*.

Asked by Esther Adeyemi · Sep 25, 2025

¿Por qué su modelo cambió a mitad de la sesión?

Separado de los rechazos, y fácil de pasar por alto. En Opus 5, un conjunto limitado de solicitudes de ciberseguridad de mayor riesgo — Anthropic llama a generación de exploits, escaneo de vulnerabilidades basado en binarios y pruebas de penetración — retroceden a Opus 4.8 en lugar de ser rechazadas. Recibe un aviso y la respuesta está etiquetada con el modelo que la respondió, pero en una ejecución larga y autónoma eso es fácil de desplazar, de modo que puede parecer que Opus 5 se empeoró silenciosamente. Vea por qué Claude cambió de modelo. Lo que debe hacer depende de lo que realmente esté haciendo: | Situación | Qué ayuda | |---|---| | Auditar su propio código — revisar un repositorio que posee para detectar defectos | Dígalo así. "Revisión defensiva de mi propio repo", "comprobar esto contra el OWASP Top 10", "refactor seguro para remediar" describen el trabajo con precisión y suenan como remediación. No es una solución alternativa; el trabajo es genuinamente defensivo. | | Trabajo ofensivo autorizado — compromiso en vivo, PoC para una entrega de recompensa | Esto es para lo que sirve el paquete, y la vía soportada es CVP. No reformule un compromiso ofensivo para que parezca defensivo y eluda el clasificador — inscriba en su lugar. | | Simplemente quiere desactivar el cambio | Configuración → Capacidades desactiva el cambio automático de modelo. | /hunt declara el marco de compromiso (autorizado, con alcance limitado, hallazgo remediable) en su primer turno por exactamente esta razón — el contexto del compromiso pertenece a la sesión de forma explícita, no implícita.

Asked by Yelena Popova · Sep 17, 2025

¿Cómo funciona?

Un flujo de trabajo de 6 fases, no lineal — recon → map & rank → hunt → validate → report — con el alcance impuesto en el código y una Puerta de 7 Preguntas antes de que se envíe cualquier cosa. Dos formas de impulsarlo: Inglés sencillo — describa lo que está probando y las cargas de habilidades relevantes se asignan automáticamente. /hunt scaffold + cbh CLI — estructura de carpeta de compromiso, estado y orquestación. → Guía de uso y ejemplo trabajado · arquitectura de 6 fases y mapa de habilidad‑a‑fase · CLI cbh

Asked by Rasheed Osman · Jul 25, 2025

¿Qué hay dentro?

82 habilidades, cargadas automáticamente por tema — sin invocación por nombre. Cobertura a lo largo de la superficie de ataque externa: | Categoría | # | Ejemplos | |---|---|---| | Caza de aplicaciones web | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, redirección abierta | | Autenticación e identidad | 7 | bypass-auth, sesión, OAuth, SAML, bypass-MFA, ATO | | API e infraestructura | 15 | GraphQL, gRPC, WebSocket, mala-configuración-API, host-header, RCE | | Avanzado y concurrencia | 6 | condición de carrera, smuggling HTTP, deserialización, envenenamiento de caché | | Específico de framework | 4 | Next.js, Node.js, Laravel, Spring Boot | | Identidad empresarial y nube ★ | 3 | M365/Entra, Okta, IAM‑cloud‑profundo | | Infraestructura y appliances ★ | 4 | VMware vCenter, VPN empresarial, SharePoint, ASP.NET/NTLM | | Técnicas de red team ★ | 4 | mentalidad-redteam, pipeline APK, reconocimiento de cadena de suministro, IR en medio del compromiso | | Reconocimiento y OSINT | 4 | recon-web2, osint-ofensivo, subdominio | | Flujo de trabajo, informes y especializado | 11 | metodología, validación‑triage, higiene-de-evidencia, informes con conciencia VRT | Catálogo totalmente searchable → docs/skills.md. También incluye 15 comandos slash (/hunt, /recon, /report, …) y un motor de compromiso determinista (engine/) que mapea la superficie de ataque de un objetivo y dirige cada hallazgo a la habilidad que lo gestiona.

Asked by Zofia Kaczmarek · Jul 24, 2025

¿Qué es esto?

claude-bughunter es un paquete de habilidades listo para usar en el sistema de habilidades Claude Code. Instálalo una vez y Claude Code deja de ser un chatbot y empieza a comportarse como un investigador senior de búsqueda de errores o como un operador de red team: conoce las técnicas, las plantillas de cadena, los mapeos VRT, las cadenas de CVE de la plataforma y la higiene — y se mantiene dentro del alcance. Se apilan cuatro capas: Think — bb-methodology + redteam-mindset: el flujo de trabajo no lineal de 5 fases, el marco de pensamiento crítico y la disciplina del operador de red team. Hunt webapps — 48 habilidades de caza curadas de 681 informes divulgados en HackerOne: patrones de detección por clase, payloads, tablas de bypass y plantillas de cadena. Hit the perimeter — cadenas de plataformas empresariales (M365/Entra, Okta, vCenter, appliances SSL‑VPN, SharePoint, cloud IAM): cadenas CVE actuales 2024‑2026 + escalada post‑credencial. Ship it — triage‑validation + reporting + evidence‑hygiene: la Puerta de 7 Preguntas, severidad con conciencia VRT, réplicas OOS, redacción de PII y entregables de red team. Todo se activa automáticamente por tema — describe lo que estás probando en inglés sencillo y las cargas de habilidades relevantes. No hay invocación por nombre.

Asked by Naomi Suzuki · Jun 23, 2025

Hacer una pregunta

Alternativas a Habilidades

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Habilidades

Herramienta verificada por seguridad para las habilidades de datos-IA. Calificación A. Utilícela cuando comiences con el trabajo de características que necesitan aislamiento del espacio de trabajo actual o antes de ejecutar planes de implementación - crea trabajo de Git aislados.

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Habilidades

Habilidad de datos AI con prueba de seguridad para Claude AI. Calificación A. Referencia de esquema de exportación GA4 BigQuery — referencia completa de campos, estructuras anidadas, patrones de consulta y consejos de rendimiento

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Habilidades

Herramienta de datos de alta seguridad para habilidades de inteligencia artificial - Claude AI. Calificación A. Referencia de configuración de la API Meta Conversions API (CAPI) - arquitectura, tipos de eventos, información del cliente hasheada, deduplicación, ejemplos de implementación, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Habilidades

Habilidad de desarrollo probada en seguridad para Claude AI. Grado A. Lista lo que una función/método llama (gráfico de llamadas directo)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Habilidades

Skill de datos segura y de aprendizaje automático, probada por Claude, de la máxima calidad. Nombra a los módulos de prueba de Haskell con un sufijo de especie en el mismo espacio de nombres. Utiliza cuando estés escribiendo o revisando módulos de prueba de Haskell

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Habilidades

Skill de IA con seguridad verificada para Claude AI. Calificación A. Simula una junta de 5 expertos para deliberar sobre decisiones importantes. Úsalo al evaluar planes, arquitectura, diseño de funciones o cualquier decisión.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Habilidades

Habilidad de desarrollo con seguridad probada para Claude AI. Grado A. MVC avançado vía PE (Puntos de Entrada) — añadir grids personalizados en pantallas MVC estándar (CNTA300/MATA070/MATA440/MATA460/FINA040 vía *STRU)

(0)
Free
D
Docs Writer (Grade A)Habilidades

Habilidad de devops probada en seguridad para Claude AI. Calificación A. **HABILIDAD DE FLUJO DE TRABAJO** — Mantiene la exactitud y frescura de la documentación del repositorio en el sitio de documentación, archivos de agente y registro de cambios. CUANDO: "actualizar documentación"

(0)
Free