
Bb Methodology (Grade A)Compétence de test de sécurité éprouvée pour Claude AI. Grade A. Utilisez-la au DÉBUT de toute session de chasse à la chasse de bug, lors du changement de cible ou lorsqu’on se sent perdu quant à la prochaine étape. Maître orchestrateur
Aperçu
Fonctionnalités clés
- Flux de chasse non linéaire en 5 phases
- Cadre de pensée critique
- Intégration de la psychologie des développeurs
- Guidage de la détection d’anomalies
- Expérimentations What‑If pour la planification de scénarios
- Processus de confirmation du type d’engagement
Tarifs
- Modèle
- Free
- Catégorie
- Compétences
- Note
- Pas encore d’avis
Cas d’usage
Démarrage d’une session de chasse à la bug bounty
Utilisez la Bb Methodology au début d’une session de chasse à la bug bounty pour garantir une approche structurée et confirmer le type d’engagement.
Changement de cible
Appliquez la Bb Methodology lors du changement de cible pour vous adapter rapidement et vous concentrer sur les vulnérabilités et scénarios d’attaque spécifiques de la nouvelle cible.
Surmonter un impasse de chasse
Utilisez la Bb Methodology lorsqu’on se sent perdu quant à la prochaine étape pour retrouver focus et direction dans le processus de chasse.
Pour & contre
Pour
- Combine un flux structuré en 5 phases avec une pensée critique pour une chasse à la bug efficace
- Aide les chasseurs à penser comme des attaquants avec des objectifs précis, améliorant la qualité des découvertes
- Met l’accent sur l’importance de confirmer le type d’engagement pour assurer un reporting précis
- Fournit un cadre clair pour définir les cibles, sélectionner les classes de vulnérabilités et exécuter les tests
Contre
- Nécessite un changement de mentalité significatif pour les chasseurs habitués aux analyses basées sur des motifs
- Peut être complexe pour les débutants à comprendre et à appliquer efficacement
Avis
Connecte-toi pour laisser un avis.
Pas encore d’avis. Sois le premier !
Questions & réponses
Pourquoi cet outil existe-t-il?
La plupart des configurations Claude pour la recherche de bogues sont soit trop générales (un seul prompt "sécurité" en grand), soit trop fractionnées (vous avez marqué 30 rapports divulgués et les avez relus à chaque engagement). Aucune d'elles ne fait l'échelle au-delà du deuxième cible. Ce kit a été conçu et validé lors d'engagements autorisés qui ont mis en évidence des écarts de capacités différents : Engagement de bug bounty — des quatre écarts de capacité d'un socle 3 compétences initial qui n'a pas pu les refermer : 1. Aucune discipline de hypothesis — les brouillons écrits avant la validation → des heures perdues, ratio de validité blessé 2. Aucun plan de gestion des rapports par programme — les paramètres par défaut VRT ont automâtiquement dégradé les trouvailles P3 dignes de note en P4 3. Aucune coordination d'engagement — les trouvailles, les preuves et les numéros de soumission éparpillés dans des dossiers 4. Aucune hygiène de preuves — les captures d'écran ont révélé les cookies et les données PII de la victime Engagement en mode équipe rouge — cinq écarts supplémentaires ont été mis en évidence que les paramètres par défaut bug-bounty ont rendu pires : 1. Les paramètres par défaut conservateurs ont réduit les découvertes réelles — l'esprit WAPT a arrêté les tests tôt dans les cibles défendues où le mode d'attaque en continu devait exposer les chaînes de contournement → schéma d'attaque en équipe rouge 2. Aucun degré de conscience de l'engagement — le centre de surveillance SOC du client a réparé des injections SQL confirmées en 30 minutes ; l'attaquant externe a verrouillé 14 comptes au cours d'une session d'essai en direct — toutes invisibles sans une méthodologie explicite de détection à mi-engagement → détection de milieu-engagement-ir-detection 3. Aucune chaîne d'attaques sur les plateformes d'entreprise — M365 + Entra ID, SharePoint sur site, VPN SSL Cisco, vCenter et 7 APK Android nécessitaient les connaissances CVE actuelles 2024-2026
Asked by Fiorella Bianchi · Nov 2, 2025
Comment fonctionne le Bb Méthodologie?
Un workflow à six phases non linéaire — reconnaître → établir une carte & classifier → enquêter → valider → faire un rapport — avec un champ d'application imposé dans le code et un pont de sept questions avant de soumettre quoi que ce soit. Il existe deux façons de le diriger : en anglais clair — décrire ce que vous testez et les charges de compétences pertinente s'activent automatiquement. / scaffold hunt + CLI cbh — structure de dossier d'engagement, état et orchestration. → Guide d'utilisation et exemple d'exécution ·Architecture à six phases & cartographie de la compétence à la phase · CLI cbh
Asked by Emiliano Vargas · Oct 15, 2025
Qu'est-ce qui est à l'intérieur ?
82 compétences, chargées automatiquement par thème — pas d'appel par nom. Couverture de la surface d'attaque externe : | Catégorie | Nombres | Exemples | | --- | --- | --- | | Chasse de l'application web | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, redirection ouverte | | Authentication & identité | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | API & infrastructure | 15 | GraphQL, gRPC, WebSocket, API-misconfig, en-tête d'hôte, RCE | | Concurrency avancée & | 6 | condition de course, trafic de trucage, désérialisation, empoisonnement de cache | | Spécifique au framework | 4 | Next.js, Node.js, Laravel, Spring Boot | | Identité d'entreprise & cloud ★ | 3 | M365/Entra, Okta, cloud-IAM-deep | | Infrastructures & appareils ★ | 4 | VMware vCenter, VPN d'entreprise, SharePoint, ASP.NET/NTLM | | Tradecraft de l'équipe rouge ★ | 4 | mindset équipe rouge, pipeline APK, recon de la chaîne d'approvisionnement, IR de mid-engagement | | Reconnaissance & OSINT | 4 | web2-recon, osint offensif, sous-domaine | | Flux, rapportage & spécialisé | 11 | méthode de développement, validation de traînage, hygiène d'evidence, Rapport VRT-aware | Catalogue entièrement cherchable → docs/skills.md. Cela embarque également 15 commandes slash (/ hunt, /recon, /report, ...) et un moteur d'engagement déterministe (engine/) qui cartographie la surface d'attaque d'un cible et renvoie chaque découverte à la compétence qui la traite.
Asked by Quentin Lefevre · Aug 22, 2025
claude-bughunter est un ensemble de compétences intégré pour le système de compétences Claude Code. Installez-le une fois et Claude Code cesse d'être un chatbot pour se comporter comme un chercheur senior en recherche de bogues ou un opérateur de red-team : il connaît les techniques, les modèles de chaîne, les mappages VRT, les chaînes CVE de plate-forme et l'hygiène — et il reste dans le périmètre. Quatre couches sont empilées : Think — bb-methodology + redteam-mindset : le flux de travail non linéaire en 5 phases, le cadre de pensée critique et la discipline de l'opérateur de red-team. Chasse aux applications Web — 48 compétences de chasse curatées à partir de 681 rapports HackerOne divulgués : modèles de détection par classe, charges utiles, tables de contournement et modèles de chaîne. Attaquez la périphérie — les chaînes de plate-forme d'entreprise (M365/Entra, Okta, vCenter, appareils SSL-VPN, SharePoint, IAM cloud) : les chaînes CVE actuelles 2024-2026 + l'escalade post-credenti
claude-bughunter est un ensemble de compétences intégré pour le système de compétences Claude Code.
Asked by Zain Malik · Aug 11, 2025
Poser une question
Alternatives à Compétences

Compétence de développement testée en matière de sécurité pour Claude AI. Grade A. Inspecte et configure les en-têtes de sécurité que le site Power Pages envoie aux navigateurs — Content Security Policy, protection contre le frame et le clickjacking.

Création de workspaces isolés en sécurité pour le développement de fonctionnalités avec la skill Claude AI A+

Compétence de données-IA évaluée en termes de sécurité pour Claude AI. Grade A. Raisonnement de référence du schéma d'export de BigQuery pour GA4 — référence complète du champ, structures imbriquées, modèles de requête, et conseils de performance

Compétence data‑AI sécurisée pour Claude AI. Grade A.

Compétence de développement testée en matière de sécurité pour Claude AI. Grade A. Liste ce qu'une fonction/méthode appelle (graphe d'appels direct)

Module de test nommagent selon le modèle de test suivi

Compétence data‑ai vérifiée en matière de sécurité pour Claude AI. Grade A.

Compétence de développement testée en sécurité pour Claude AI. Grade A. MVC avancé via PE (Pontos de Entrada) — ajouter des grilles personnalisées dans les écrans MVC standard (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)
Trending now

API d'intelligence de document qui parse, divise, reconnait les chars et extrait les données structurées de complexes PDF, diapositives et tableurs.

Reponses sponsorises, payées par clic.

Aide aux devoirs précise avec explications complètes

Modele multimodal 12B gérant des images et du texte interrompus avec une fenêtre de contexte de 128 K.
