
Evidence Hygiene (Grade A)Habilidad de seguridad de pruebas probada para Claude AI. Grade A.
Resumen
Funciones clave
- Protocolo de enmascarado de cookies
- Disciplina de barra negra de PII
- Sanitización de archivos HAR
- Higiene de capturas de pantalla en Burp Repeater/Intruder
- Patrones PoC en la consola de Chrome DevTools
Precio
- Modelo
- Free
- Categoría
- Habilidades
- Valoración
- Aún sin reseñas
Casos de uso
Presentaciones de Bug-Bounty
Evidence Hygiene se utiliza para proteger la información sensible y garantizar presentaciones de alta calidad
Enmascarado de PII
Evidence Hygiene proporciona directrices sobre cómo manejar y enmascarar PII en la evidencia
Pros y contras
Ventajas
- Protege información sensible
- Ayuda a prevenir errores de higiene de evidencia
- Mejora la calidad de las presentaciones de bug-bounty
Contras
- Requiere disciplina y atención al detalle
- Puede ser laborioso de implementar
Reseñas
Inicia sesión para dejar una reseña.
Aún sin reseñas. ¡Sé el primero!
Preguntas y respuestas
¿Por qué existe esto?
La mayoría de las configuraciones de Claude para caza de bugs son demasiado genéricas (un gran "prompt" de seguridad) o demasiado fragmentadas (marcas 30 informes divulgados y los vuelves a leer en cada compromiso). Ninguna escala más allá del segundo objetivo. Este paquete se construyó y validó mediante compromisos autorizados que expusieron distintas brechas de capacidad: **Compromiso de bug‑bounty** – reveló cuatro brechas que una pila de habilidades básica de 3 niveles no pudo cerrar: 1. Falta de disciplina de hipótesis – borradores escritos antes de la validación → horas perdidas, ratio de validez reducido. 2. Ausencia de tácticas de reporte por programa – los valores predeterminados de VRT degradaban automáticamente hallazgos dignos de P3 a P4. 3. Falta de coordinación del compromiso – hallazgos, evidencias e IDs de envío dispersos en carpetas. 4. Falta de higiene de evidencia – capturas de pantalla filtraban cookies y datos personales de la víctima. **Compromiso de red‑team externo** – expuso cinco brechas adicionales que los valores predeterminados de bug‑bounty empeoraron: 1. Valores predeterminados conservadores retiraron hallazgos reales – la mentalidad WAPT detenía pruebas temprano en objetivos defendidos, donde la continuación del red‑team habría descubierto cadenas de bypass → *redteam‑mindset*. 2. Falta de conciencia situacional a mitad del compromiso – el SOC del cliente parcheó una SQLi confirmada en 30 min; un atacante externo bloqueó 14 cuentas durante una sesión de prueba en vivo – ambos invisibles sin una metodología explícita de detección → *mid‑engagement‑ir‑detection*. 3. Ausencia de cadenas de ataque en plataformas empresariales – M365 + Entra ID, SharePoint on‑prem, Cisco SSL VPN, vCenter y 7 APKs Android requerían conocimientos de CVE 2024‑2026 y técnicas específicas de cada plataforma → *m365‑entra‑attack*.
Asked by Esther Adeyemi · Sep 25, 2025
¿Por qué su modelo cambió a mitad de la sesión?
Separado de los rechazos, y fácil de pasar por alto. En Opus 5, un conjunto limitado de solicitudes de ciberseguridad de mayor riesgo — Anthropic llama a generación de exploits, escaneo de vulnerabilidades basado en binarios y pruebas de penetración — retroceden a Opus 4.8 en lugar de ser rechazadas. Recibe un aviso y la respuesta está etiquetada con el modelo que la respondió, pero en una ejecución larga y autónoma eso es fácil de desplazar, de modo que puede parecer que Opus 5 se empeoró silenciosamente. Vea por qué Claude cambió de modelo. Lo que debe hacer depende de lo que realmente esté haciendo: | Situación | Qué ayuda | |---|---| | Auditar su propio código — revisar un repositorio que posee para detectar defectos | Dígalo así. "Revisión defensiva de mi propio repo", "comprobar esto contra el OWASP Top 10", "refactor seguro para remediar" describen el trabajo con precisión y suenan como remediación. No es una solución alternativa; el trabajo es genuinamente defensivo. | | Trabajo ofensivo autorizado — compromiso en vivo, PoC para una entrega de recompensa | Esto es para lo que sirve el paquete, y la vía soportada es CVP. No reformule un compromiso ofensivo para que parezca defensivo y eluda el clasificador — inscriba en su lugar. | | Simplemente quiere desactivar el cambio | Configuración → Capacidades desactiva el cambio automático de modelo. | /hunt declara el marco de compromiso (autorizado, con alcance limitado, hallazgo remediable) en su primer turno por exactamente esta razón — el contexto del compromiso pertenece a la sesión de forma explícita, no implícita.
Asked by Yelena Popova · Sep 17, 2025
¿Cómo funciona?
Un flujo de trabajo de 6 fases, no lineal — recon → map & rank → hunt → validate → report — con el alcance impuesto en el código y una Puerta de 7 Preguntas antes de que se envíe cualquier cosa. Dos formas de impulsarlo: Inglés sencillo — describa lo que está probando y las cargas de habilidades relevantes se asignan automáticamente. /hunt scaffold + cbh CLI — estructura de carpeta de compromiso, estado y orquestación. → Guía de uso y ejemplo trabajado · arquitectura de 6 fases y mapa de habilidad‑a‑fase · CLI cbh
Asked by Rasheed Osman · Jul 25, 2025
¿Qué hay dentro?
82 habilidades, cargadas automáticamente por tema — sin invocación por nombre. Cobertura a lo largo de la superficie de ataque externa: | Categoría | # | Ejemplos | |---|---|---| | Caza de aplicaciones web | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, redirección abierta | | Autenticación e identidad | 7 | bypass-auth, sesión, OAuth, SAML, bypass-MFA, ATO | | API e infraestructura | 15 | GraphQL, gRPC, WebSocket, mala-configuración-API, host-header, RCE | | Avanzado y concurrencia | 6 | condición de carrera, smuggling HTTP, deserialización, envenenamiento de caché | | Específico de framework | 4 | Next.js, Node.js, Laravel, Spring Boot | | Identidad empresarial y nube ★ | 3 | M365/Entra, Okta, IAM‑cloud‑profundo | | Infraestructura y appliances ★ | 4 | VMware vCenter, VPN empresarial, SharePoint, ASP.NET/NTLM | | Técnicas de red team ★ | 4 | mentalidad-redteam, pipeline APK, reconocimiento de cadena de suministro, IR en medio del compromiso | | Reconocimiento y OSINT | 4 | recon-web2, osint-ofensivo, subdominio | | Flujo de trabajo, informes y especializado | 11 | metodología, validación‑triage, higiene-de-evidencia, informes con conciencia VRT | Catálogo totalmente searchable → docs/skills.md. También incluye 15 comandos slash (/hunt, /recon, /report, …) y un motor de compromiso determinista (engine/) que mapea la superficie de ataque de un objetivo y dirige cada hallazgo a la habilidad que lo gestiona.
Asked by Zofia Kaczmarek · Jul 24, 2025
¿Qué es esto?
claude-bughunter es un paquete de habilidades listo para usar en el sistema de habilidades Claude Code. Instálalo una vez y Claude Code deja de ser un chatbot y empieza a comportarse como un investigador senior de búsqueda de errores o como un operador de red team: conoce las técnicas, las plantillas de cadena, los mapeos VRT, las cadenas de CVE de la plataforma y la higiene — y se mantiene dentro del alcance. Se apilan cuatro capas: Think — bb-methodology + redteam-mindset: el flujo de trabajo no lineal de 5 fases, el marco de pensamiento crítico y la disciplina del operador de red team. Hunt webapps — 48 habilidades de caza curadas de 681 informes divulgados en HackerOne: patrones de detección por clase, payloads, tablas de bypass y plantillas de cadena. Hit the perimeter — cadenas de plataformas empresariales (M365/Entra, Okta, vCenter, appliances SSL‑VPN, SharePoint, cloud IAM): cadenas CVE actuales 2024‑2026 + escalada post‑credencial. Ship it — triage‑validation + reporting + evidence‑hygiene: la Puerta de 7 Preguntas, severidad con conciencia VRT, réplicas OOS, redacción de PII y entregables de red team. Todo se activa automáticamente por tema — describe lo que estás probando en inglés sencillo y las cargas de habilidades relevantes. No hay invocación por nombre.
Asked by Naomi Suzuki · Jun 23, 2025
Hacer una pregunta
Alternativas a Habilidades

Herramienta verificada por seguridad para las habilidades de datos-IA. Calificación A. Utilícela cuando comiences con el trabajo de características que necesitan aislamiento del espacio de trabajo actual o antes de ejecutar planes de implementación - crea trabajo de Git aislados.

Habilidad de datos AI con prueba de seguridad para Claude AI. Calificación A. Referencia de esquema de exportación GA4 BigQuery — referencia completa de campos, estructuras anidadas, patrones de consulta y consejos de rendimiento

Herramienta de datos de alta seguridad para habilidades de inteligencia artificial - Claude AI. Calificación A. Referencia de configuración de la API Meta Conversions API (CAPI) - arquitectura, tipos de eventos, información del cliente hasheada, deduplicación, ejemplos de implementación, AEM

Habilidad de desarrollo probada en seguridad para Claude AI. Grado A. Lista lo que una función/método llama (gráfico de llamadas directo)

Skill de datos segura y de aprendizaje automático, probada por Claude, de la máxima calidad. Nombra a los módulos de prueba de Haskell con un sufijo de especie en el mismo espacio de nombres. Utiliza cuando estés escribiendo o revisando módulos de prueba de Haskell

Skill de IA con seguridad verificada para Claude AI. Calificación A. Simula una junta de 5 expertos para deliberar sobre decisiones importantes. Úsalo al evaluar planes, arquitectura, diseño de funciones o cualquier decisión.

Habilidad de desarrollo con seguridad probada para Claude AI. Grado A. MVC avançado vía PE (Puntos de Entrada) — añadir grids personalizados en pantallas MVC estándar (CNTA300/MATA070/MATA440/MATA460/FINA040 vía *STRU)
Habilidad de devops probada en seguridad para Claude AI. Calificación A. **HABILIDAD DE FLUJO DE TRABAJO** — Mantiene la exactitud y frescura de la documentación del repositorio en el sitio de documentación, archivos de agente y registro de cambios. CUANDO: "actualizar documentación"
Trending now

Ayuda precisa con las tareas de biología y explicaciones detalladas

API de inteligencia de documentos que analiza, divide, reconoce textos impresos y extrae datos estructurados desde PDF complejos, presentaciones y hojas de cálculo.

Modelo multimodal de 12G que maneja imágenes e texto intercalados con una ventana de contexto de 128K.

Respuestas patrocinadas, pagadas por clic.
