OlympHill
Bugcrowd Reporting (Grade A) logo

Bugcrowd Reporting (Grade A)Compétence de test de sécurité vérifiée pour Claude AI. Grade A.

(0)
Daniel NikulshynÉvalué par Daniel Nikulshyn·Mis à jour juillet 2026

Aperçu

Tactiques de reporting spécifiques à Bugcrowd complétant la rédaction de rapports. Cette compétence fournit des stratégies pour sélectionner les catégories VRT, les dépassements manuels de gravité et des modèles de contre-argument pour les clauses hors périmètre (OOS). Elle est utilisée pour les soumissions Bugcrowd, surtout lorsque les valeurs par défaut VRT semblent incorrectes ou que les triagers ferment les problèmes comme OOS. La compétence inclut des techniques de sélection de cible, d’hygiène côté chercheur et de références croisées de findings en chaîne. Elle s’associe aux compétences de rédaction de rapports et de validation de triage.

Fonctionnalités clés

  • Stratégie de recherche et de repli de catégorie VRT
  • Remplacement manuel de la gravité
  • Modèles de réfutation de clause OOS
  • Motifs de références croisées de findings en chaîne
  • Sélection de cible pour les programmes QA vs production
  • Hygiène côté chercheur

Tarifs

Modèle
Free
Catégorie
Compétences
Note
Pas encore d’avis

Cas d’usage

Soumission Bugcrowd avec impact non standard

Utilisez lorsqu’il s’agit de soumettre un bug sur Bugcrowd avec un impact qui ne correspond pas aux severités par défaut VRT.

Diminution de gravité ou clôture OOS par le triager

Utilisez lorsqu’un triager ferme un problème comme OOS ou baisse sa gravité, et que vous devez contester avec un contexte supplémentaire.

Pour & contre

Pour

  • Améliore la précision de la sélection des catégories VRT
  • Améliore l’évaluation de la gravité avec des options de remplacement manuel
  • Fournit des modèles de réfutation de clause OOS
  • Soutient l’hygiène côté chercheur et les meilleures pratiques

Contre

  • Limité aux cas d’utilisation spécifiques à Bugcrowd
  • Nécessite une familiarité avec VRT et le flux de soumission Bugcrowd
  • Peut ne pas être directement applicable à d’autres plateformes de bug bounty

Avis

Connecte-toi pour laisser un avis.

Pas encore d’avis. Sois le premier !

Questions & réponses

Why this exists?

Most Claude bug‑hunting setups are either too generic (one big "security" prompt) or too fragmented (bookmarking dozens of disclosed reports). Neither scales past the second target. This bundle was built and validated through authorized engagements that exposed capability gaps: bug‑bounty work revealed missing hypothesis discipline, lack of per‑program reporting tactics, disorganized engagement coordination, and poor evidence hygiene. External red‑team work added gaps such as conservative defaults that retracted real findings, no mid‑engagement situational awareness, and missing enterprise‑platform attack chains (e.g., M365/Entra, SharePoint, SSL‑VPN, vCenter, Android APKs). The bundle addresses these issues with structured methodology, red‑team mindset, up‑to‑date CVE knowledge, and integrated reporting tools.

Asked by Petra Vogel · Jul 22, 2026

How it works?

It follows a six‑phase, non‑linear workflow: recon → map & rank → hunt → validate → report, with scope enforced in code and a 7‑Question Gate before any submission. You can drive the process in two ways: by describing what you’re testing in plain English, which automatically loads the relevant skill set, or by using the /hunt scaffold and the cbh CLI, which provides an engagement‑folder structure, state management, and orchestration. Documentation includes a usage guide, a worked example, a diagram of the six‑phase architecture, and a skill‑to‑phase mapping.

Asked by Jana Krejčí · Jun 2, 2026

What's inside?

The bundle contains 82 skills, auto‑loaded by topic with no need to invoke them by name. Coverage spans the external attack surface: Web application hunting (13 skills, e.g., XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open‑redirect), Authentication & identity (7 skills, e.g., auth‑bypass, session, OAuth, SAML, MFA‑bypass, ATO), API & infrastructure (15 skills, e.g., GraphQL, gRPC, WebSocket, API‑misconfig, host‑header, RCE), Advanced & concurrency (6 skills, e.g., race‑condition, HTTP smuggling, deserialization, cache‑poison), Framework‑specific (4 skills, e.g., Next.js, Node.js, Laravel, Spring Boot), Enterprise identity & cloud (3 skills, e.g., M365/Entra, Okta, cloud‑IAM), Infrastructure & appliance (4 skills, e.g., VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM), Red‑team tradecraft (4 skills, e.g., redteam‑mindset, APK pipeline, supply‑chain recon, mid‑engagement IR), Recon & OSINT (4 skills), and Workflow, reporting & specialized (11 skills). The catalog is searchable in docs/skills.md, and the bundle also ships 15 slash commands (/hunt, /recon, /report, …) and a deterministic engagement engine that maps a target’s attack surface and routes each finding to the appropriate skill.

Asked by Joanna Kowalski · May 17, 2026

What is this?

claude-bughunter is a drop-in skill bundle for the Claude Code skills system. Install once and Claude Code stops being a chatbot and starts behaving like a senior bug‑hunting researcher or red‑team operator: it knows the techniques, the chain templates, the VRT mappings, the platform CVE chains, and the hygiene — and it stays in scope. Four layers stack: Think — bb‑methodology + redteam‑mindset: the 5‑phase non‑linear workflow, critical‑thinking framework, and red‑team operator discipline. Hunt webapps — 48 hunt‑skills curated from 681 disclosed HackerOne reports: per‑class detection patterns, payloads, bypass tables, and chain templates. Hit the perimeter — enterprise platform chains (M365/Entra, Okta, vCenter, SSL‑VPN appliances, SharePoint, cloud IAM): current 2024–2026 CVE chains + post‑credential escalation. Ship it — triage‑validation + reporting + evidence‑hygiene: the 7‑Question Gate, VRT‑aware severity, OOS rebuttals, PII redaction, and red‑team deliverables. All triggered automatically by topic — describe what you're testing in plain English and the relevant skill loads.

Asked by Bruno Kaufmann · Apr 26, 2026

Poser une question

Alternatives à Compétences

Manage Headers (Grade A) logo

Manage Headers (Grade A)

Compétences

Compétence de développement testée en matière de sécurité pour Claude AI. Grade A. Inspecte et configure les en-têtes de sécurité que le site Power Pages envoie aux navigateurs — Content Security Policy, protection contre le frame et le clickjacking.

(0)
Free
Using Git Worktrees (Grade A) logo

Using Git Worktrees (Grade A)

Compétences

Création de workspaces isolés en sécurité pour le développement de fonctionnalités avec la skill Claude AI A+

(0)
Free
Ga4 Bigquery Schema (Grade A) logo

Ga4 Bigquery Schema (Grade A)

Compétences

Compétence de données-IA évaluée en termes de sécurité pour Claude AI. Grade A. Raisonnement de référence du schéma d'export de BigQuery pour GA4 — référence complète du champ, structures imbriquées, modèles de requête, et conseils de performance

(0)
Free
Meta Capi (Grade A) logo

Meta Capi (Grade A)

Compétences

Compétence data‑AI sécurisée pour Claude AI. Grade A.

(0)
Free
Callees (Grade A) logo

Callees (Grade A)

Compétences

Compétence de développement testée en matière de sécurité pour Claude AI. Grade A. Liste ce qu'une fonction/méthode appelle (graphe d'appels direct)

(0)
Free
Test Module Name (Grade A) logo

Test Module Name (Grade A)

Compétences

Module de test nommagent selon le modèle de test suivi

(0)
Free
Board Of Directors (Grade A) logo

Board Of Directors (Grade A)

Compétences

Compétence data‑ai vérifiée en matière de sécurité pour Claude AI. Grade A.

(0)
Free
Advpl Mvc Avancado (Grade A) logo

Advpl Mvc Avancado (Grade A)

Compétences

Compétence de développement testée en sécurité pour Claude AI. Grade A. MVC avancé via PE (Pontos de Entrada) — ajouter des grilles personnalisées dans les écrans MVC standard (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free