
Bb Local Toolkit (Grade F)Compétence en sécurité testée pour Claude AI. Grade F.
Aperçu
Fonctionnalités clés
- Énumération de sous-domaines
- Découverte d'actifs
- Fingerprinting
- Portée HackerOne
- Audit de code source
- Chasse aux vulnérabilités (IDOR, SSRF, XSS, etc.)
Tarifs
- Modèle
- Free
- Catégorie
- Compétences
- Note
- Pas encore d’avis
Cas d’usage
Chasse aux bug bounty
Utilisez le Bb Local Toolkit pour simplifier votre flux de travail de bug bounty, de la reconnaissance à la rédaction de rapports, et identifier les vulnérabilités sur divers cibles.
Tests de sécurité
Utilisez les fonctionnalités complètes du toolkit pour réaliser des tests de sécurité, y compris les tests de sécurité LLM/AI, et identifier les vulnérabilités potentielles dans les applications et les systèmes.
Pour & contre
Pour
- Flux de travail complet pour le bug bounty
- Large gamme de fonctionnalités de chasse aux vulnérabilités
- Fonctionnalités de test de sécurité LLM/AI
- Guidelines pour règles critiques et meilleures pratiques
Contre
- Courbe d'apprentissage élevée à cause des fonctionnalités étendues
- Risque de surcharge d'informations
- Nécessité de prendre en compte les règles critiques pour éviter les faux positifs
Avis
Connecte-toi pour laisser un avis.
Pas encore d’avis. Sois le premier !
Questions & réponses
Pourquoi cet outil existe-t-il ?
La plupart des configurations Claude pour la chasse aux bugs sont soit trop génériques (une seule fenêtre de "sécurité" pour une large gamme de sujets) soit trop éclatées (on livre 30 rapports dévoilés et les relit à chaque engagement). Aucune de ces approches ne fait l'objet d'une évaluation à plus d'un cible. Il a été constaté au cours de plusieurs engagements validés que cette combinaison de solutions répondait mieux aux besoins. Dans le cadre d'un engagement de chasse aux bugs, quatre failles ont été découvertes que les premiers utilisateurs ne pouvaient pas combler avec leur stack de compétences élémentaire : 1. Manque de discipline dans la formulation de hypothèses – des brouillons écrits avant validation ont généré des heures de pertes supplémentaires et diminué le ratio de validité 2. Manque de tactiques de rapports par programme - les défaillances VRT ont automatiquement rétrogradé les constats de P3 à P4 3. Manque de coordination lors des engagements – les rapports, les preuves et les IDs de soumission se sont retrouvés dispersés à travers des dossiers 4. Manque d'hygiène dans les preuves – les captures d'écran ont révélé des cookies et des informations personnelles victimes. Des engagements de red Team externes ont également mis en évidence cinq autres failles : 1. Les paramètres par défaut conservateurs ont réduit le nombre de vraies constats – le paradigme WAPT a interrompu les tests précoce sur les cibles défendues, où une poursuite du travail red Team aurait permis de rendre visible les chaînes de passe d'attaque. → approche red Team 2. Manque d'appréciation du contexte de l'engagement intermédiaire – la client SOC a corrigé les failles SQLi confirmées dans un délai de 30 minutes, alors que l'attaquant externe a bloqué 14 comptes lors d'une session de test live – tout cela restait invisible sans une méthodologie explicite de détection → IR-détection de l'engagement intermédiaire 3. Manque d'études de chaînes d'attaque sur les plateformes entreprises –
Asked by Marcus Bell · Apr 3, 2026
Pourquoi votre modèle a-t-il basculé pendant la session ?
Séparé des refus, et facile à manquer. Sur Opus 5, un ensemble restreint de requêtes cybernétiques à risque plus élevé —Anthropic nomme la génération d'exploits, l'analyse de vulnérabilités et les tests de pénétration basés sur des binaires — repassent à Opus 4.8 au lieu d'être refusés. Vous recevez un avis et la réponse est étiquetée avec le modèle qui a répondu, mais dans une longue séance agentique, cela peut être facile à faire défiler, donc cela peut sembler que Opus 5 s'est amélioré discrètement. Voir pourquoi Claude a switché de modèles. Ce qui doit être fait dépend de ce que vous faites réellement : | Situation | Ce qui aide | |---|---| | Vérification de votre propre code — examen d'un référentiel que vous possédez pour les défauts | Dites-le. « Revue défensive de mon propre référentiel », « vérifiez ceci contre le OWASP Top 10 », « refactorisation sécurisée pour remédier » décrivent le travail avec précision et sont lus comme une remédiation. | | Travail offensif autorisé — engagement en direct, preuve de concept pour une soumission de prime | C'est à cela que sert le bundle, et la voie prise en charge est CVP. N'reformulez pas un engagement offensif pour qu'il ressemble à un travail défensif pour passer un classificateur — inscrivez-vous instead. | | Vous voulez juste désactiver le commutateur | Paramètres → Capacités désactive le commutateur de modèle automatique. | /hunt indique le cadre d'engagement (autorisé, limité par la portée, trouvage réparable) à son premier tour pour cette raison exacte — le contexte d'engagement appartient à la session explicitement, et non impliqué.
Asked by Noelia Campos · Mar 15, 2026
Comment cela fonctionne-t-il ?
Un flux de travail de 6 étapes en phase non linéaire — recon → carte, évaluation et classement → chasse → validation → rapport — avec des autorisations scoping codés, et une porte 7 Q avant tout ce dont ce qui est soumis. Deux façons de le déclencher : Langue anglaise normale — décrivez ce que vous testez et les charges de compétences pertinents s'engagent automatiquement. / hunt en sable plus CLI cbh — structure de dossier, d'État et orchestration de l'engagement. Inclut une notice de guide et un exemple de travail, une architecture de 6 étapes, et un schéma compétence étape carte cbh CLI.
Asked by Ravi Chandrasekaran · Mar 3, 2026
Qu'est-ce qui est disponible ?
82 compétences, automatiquement chargées en fonction des thèmes — sans invocation nominative. La couverture des superficies d'attaque externes : | Catégorie | Nombre | Exemples | | --- | --- | --- | | Chasse de l'application Web | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, redirige-vers-la-sortie | | Authentication & identité | 7 | authentification-d'environnement-par-maneuvre, session, OAuth, SAML, éviter la mise en œuvre de la Multi-Factor, ATO | | API & infrastructure | 15 | GraphQL, gRPC, WebSocket, API-mauvaise-config, en-tête-hôte, RCE | | Éléments avancés & concurrence | 6 | race-condition, envoi de paquets HTTP, désérialisation, enlèvement de cache | | Éléments spécifiques au cadre | 4 | Next.js, Node.js, Laravel, Spring Boot | | Identité d'entreprise & nuage ★ | 3 | M365/Entra, Okta, nuage-identité-de-profondeur | | Infrastructure & appareil ★ | 4 | VMware vCenter, VPN entreprise, SharePoint, ASP.NET/NTLM | | Pratiques d'équipe rouge ★ | 4 | esprit de team-red, flux d'apk, reconnaître la chaîne de fournissage, IR-moyen-d'engagement | | Reconnaissance & OSINT | 4 | reconnaissance-Web2, osint-offensif, sous-domaine | | Flux, rapportage & spécialisé | 11 | méthodologie, validation-évaluation-vigilante, hygiène des preuves, rapportage-sensibilisés-vrt | Catalogue de recherche plein texte → docs/skills.md. La commande de 15 slash ( /chasse, /recon, /rapports, ...) et un moteur d'engagement déterministe ( /engine/) qui cartographie la surface d'attaque de la cible et routage de chaque finding vers la compétence qui la traite.
Asked by Dumisani Ndlovu · Feb 13, 2026
Qu'est-ce que cela?
Claude-bughunter est un ensemble de compétences par défaut pour le système de compétences Claude Code. Installez-le une fois et Claude Code cesse d'être un chatbot pour devenir un chercheur expert en traçage de bugs ou un opérateur de rétrospective rouge : il connaît les techniques, les modèles de chaîne, les cartes de correspondances VRT, les chaînes CVE des plateformes et l'hygiène — et il reste dans les limites définies. Quatre couches s'enchevêtrent : Pensez — méthodologie bb-methodology + redteam-mindset : le workflow non linéaire à 5 phases, le cadre de pensée critique et la discipline de l'opérateur de rétrospective rouge. Cherchez les applications Web — 48 compétences de chasse curées à partir de 681 rapports HackerOne divulgués : modèles de détection par classe, payloads, tableaux de contournement et modèles de chaîne. Attaquez le périphérique — chaînes de plateforme d'entreprise (M365/Entra, Okta, vCenter, appareils SSL-VPN SharePoint, IAM nuage) : chaînes CVE 2024-2026 courantes + escalade post-mot de passe. Envoyez-le — validation-triage + rapport + hygiène des preuves : la passerelle de 7 Questions, sévérité VRT consciente, réfutations en dehors de la zone (OOS) , rature des données personnelles sensibles (PII) et produits de rétrospective rouge. Tous déclenchés automatiquement par sujet — décrivez en anglais ce que vous testez et les compétences pertinentes s'en chargent. Pas d'appel par nom.
Asked by Mireille Dupont · Jan 18, 2026
Poser une question
Alternatives à Compétences

Création de workspaces isolés en sécurité pour le développement de fonctionnalités avec la skill Claude AI A+

Compétence de données-IA évaluée en termes de sécurité pour Claude AI. Grade A. Raisonnement de référence du schéma d'export de BigQuery pour GA4 — référence complète du champ, structures imbriquées, modèles de requête, et conseils de performance

Compétence data‑AI sécurisée pour Claude AI. Grade A.

Compétence de développement testée en matière de sécurité pour Claude AI. Grade A. Liste ce qu'une fonction/méthode appelle (graphe d'appels direct)

Module de test nommagent selon le modèle de test suivi

Compétence data‑ai vérifiée en matière de sécurité pour Claude AI. Grade A.

Compétence de développement testée en sécurité pour Claude AI. Grade A. MVC avancé via PE (Pontos de Entrada) — ajouter des grilles personnalisées dans les écrans MVC standard (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)
Évaluation de sécurité pour la compétence devops de Claude AI. Grade A. **COMPÉTENCE DE CIRCUIT** — Maintient la précision et la fraîcheur de la documentation du dépôt à travers le site de docs, les fichiers de l'agent et le journal des modifications. LORSQUE : « mise à jour des docs »
Trending now

Aide aux devoirs précise avec explications complètes

API d'intelligence de document qui parse, divise, reconnait les chars et extrait les données structurées de complexes PDF, diapositives et tableurs.

Modele multimodal 12B gérant des images et du texte interrompus avec une fenêtre de contexte de 128 K.

Reponses sponsorises, payées par clic.
