Evidence Hygiene (Grade A) logo

Evidence Hygiene (Grade A)Compétence pour des tests de sécurité éprouvés, qualité A. Discipline d'hygiène de preuves pour les sousmissions de bug-bounty : protocole de masquage de cookies (les champs à masquer, Annota Preview...

(0)
Daniel NikulshynÉvalué par Daniel Nikulshyn·Mis à jour juillet 2026

Aperçu

Evidence Hygiene est une discipline pour la capture et la rédaction de preuves dans les soumissions de bug bounty. Elle fournit des lignes directrices sur la manière de gérer les données sensibles, telles que les cookies, les informations personnelles identifiables (PII) et autres données utilisateur. L'objectif est de protéger les informations sensibles tout en fournissant des preuves utiles pour les triages. Evidence Hygiene implique des protocoles pour la rédaction de cookies, la discipline de masquage de PII, la sanctuarisation de fichiers HAR et l'hygiène des captures d'écran. Elle est associée aux compétences de reporting et d'écriture de rapports Bugcrowd. Le principe fondamental est de n'inclure que les informations nécessaires pour convaincre un triageur, et de supprimer toute donnée sensible qui n'est pas essentielle pour le triage. Cela inclut la rédaction de cookies de session, de jetons OAuth et d'autres informations personnelles identifiables, tout en laissant visible les métadonnées utiles pour les triageurs, telles que les IDs de trace et les IDs de requête. Evidence Hygiene est utilisé avant la capture d'écran, l'exportation de fichiers HAR ou l'attachement de preuves aux soumissions de bug bounty.

Fonctionnalités clés

  • Protocole de masquage de cookie
  • Discipline de masquage PII
  • Nettoyage des fichiers HAR
  • Hygiène des captures d'écran Burp Repeater / Intruder
  • Modèles de point de contrôle de la console de Chrome DevTools
  • Pros
  • :
  • Protège les informations sensibles ,Aide à prévenir les erreurs d'hygiène de preuves
  • Improves the quality of bug-bounty submissions
  • Cons
  • :
  • Exige de la discipline et d'attention à la detail ,Puisque peut être fastidieux d'implémenter
  • useCases
  • :
  • [object Object],[object Object]

Tarifs

Modèle
Free
Catégorie
Compétences
Note
Pas encore d’avis

Cas d’usage

Soumissions de Bug Bounty

Evidence Hygiene est utilisé pour protéger les informations sensibles et assurer des soumissions de haute qualité

Rédaction de PII

Evidence Hygiene fournit des lignes directrices sur la manière de gérer et de rédiger les PII dans les preuves

Pour & contre

Pour

  • Protège les informations sensibles
  • Aide à prévenir les erreurs d'hygiène des preuves
  • Améliore la qualité des soumissions de bug bounty

Contre

  • Nécessite de la discipline et de l'attention aux détails
  • Peut être chronophage à mettre en œuvre

Avis

Connecte-toi pour laisser un avis.

Pas encore d’avis. Sois le premier !

Questions & réponses

Pourquoi est-ce que cela existe?

La plupart des configurations Claude pour la chasse aux bugs sont soit trop génériques (une seule demande de sécurité) ou trop fragmented ( vous avez marqué 30 rapports étalés et les relisons à chaque engagement). Aucune d'elles ne se développe au-delà du deuxième cible. Cette version est créée et validée à travers des engagements autorisés qui ont mis en évidence différentes lacunes de capacité : Engagement de chasse aux bugs – quatre lacunes que le département 3-compétences a pas pu résoudre, 1. Aucune discipline d'hypothèses – des brouillons écrits avant une validation → heures perdues, invalidité de la proportion 2. Pas d'astuces de signalement par programme – les paramètres de défaut VRT ont abaissé les niveaux d'importances de P3 à P4 3. Pas de coordination d'engagement – les résultats, les preuves et les IDs de soumission ont été éparpillés dans des dossiers 4. Pas d'hygiène d'évidence — les captures d'écran ont divulgué des cookies et les informations PII des victimes Engagement externe d'une équipe rouge – cela a mis en évidence cinq lacunes supplémentaires rendues pires par les paramètres de défaut des chasses aux bugs : 1. Les paramètres de défaut conservateurs ont réprimé les vraies discoveries — mind-set WAPT a annulé les essais tôt car il a continué sur les défendus où une stratégie de continuation rouge aurait permis de découvrir les chaînes de bypass → esprit de stratégie rouge 2. Pas de conscience située au milieu de l'engagement – le client SOC a réparé un SQLI confirmé en 30 min ; le pirate externe a bloqué 14 comptes en mode de test en cours – tout cela était invisible sans une méthode de détection explicite → mid-engagement-ir-detection 3. Pas de chaînes d'attaques des plateformes d'entreprise – M365 + Entra ID, SharePoint en local, VPN Cisco SSL, vCenter et 7 APK Android ont toutes eu besoin d'une connaissance de CVE actuelle de 2024-2026 et de compétences de tradecraft adaptées à la plateforme → m365-entra-attack

Asked by Esther Adeyemi · Sep 25, 2025

Pourquoi votre modèle a-t-il changé en milieu de session ?

Séparé des refus, et facile à manquer. Sur Opus 5, un ensemble restreint de demandes cybernétiques à risque plus élevé — l'Anthropic names exploit generation, le scanning et le test de pénétration basés sur le code binaire — reviennent à Opus 4.8 au lieu d'être refusés. Vous recevez un avis et la réponse est étiquetée avec le modèle qui a répondu, mais lors d'une longue exécution agente, cela peut ressembler à Opus 5 s'est dégradé discrètement. Voir pourquoi Claude a changé de modèle. Ce qu'il faut faire dépend de ce que vous faites réellement : | Situation | Ce qui aide | |---|---| | Auditing votre propre code — examen d'un référentiel que vous possédez pour les défauts | Dites-le. « Revue défensive de mon propre référentiel », « vérifiez ceci contre les OWASP Top 10 », « refonte sécuritaire pour remédier » décrivent le travail avec précision et lisent comme remédiation. Ce n'est pas une solution de contournement ; le travail est réellement défensif. | | Travail offensif autorisé — engagement en direct, preuve de concept pour une soumission de prime | C'est pour cela que le bundle est conçu, et la route prise en charge est CVP. Ne reformulez pas un engagement offensif pour qu'il ressemble à un travail défensif pour contourner un classificateur — inscrivez-vous à la place. | | Vous voulez simplement désactiver le commutateur | Paramètres → Capabilities désactive le commutateur de modèle automatique. | /hunt indique le cadre d'engagement (autorisation, étendue, trouvaille remédiable) à son premier tour pour cette raison exacte — le contexte d'engagement appartient à la session explicitement, et non implicite.

Asked by Yelena Popova · Sep 17, 2025

Comment cela fonctionne-t-il ?

Un workflow non linéaire divisé en 6 phases — recon → classer & évaluer → chasser → valider → rapporter — avec des limites de portée imposées en code et une 7e-question avant toute soumission. Il existe deux façons d'y accéder : en anglais normal — décrire ce que vous testez et les chargeuts de compétences pertinentes sont automatiquement définis. /chasseur d'épée + CLI cbh — structure de dossier de liaison, d'état et d'orchestration. → Guide d'utilisation & exemple travaillé · Architecture à 6 phases & carte de compétence par phase · CLI cbh

Asked by Rasheed Osman · Jul 25, 2025

Qu'est-ce qu'il y a à l'intérieur ?

82 compétences, chargées automatiquement par sujet - aucune invocation par nom. Couverture de la surface d'attaque externe : | Catégorie | Nombre | Exemples | |---|---|---| | Chasse de l'application Web | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, redirection ouverte | | Authentication & identité | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | API & infrastructure | 15 | GraphQL, gRPC, WebSocket, API-misconfig, en-tête de hôte, RCE | | Expert et concurrence | 6 | condition de course, contrebande HTTP, désérialisation, poison de cache | | Spécifique au framework | 4 | Next.js, Node.js, Laravel, Spring Boot | | Identité d'entreprise & cloud | 3 | M365/Entra, Okta, cloud-IAM-foncé | | Infrastructure & appareil | 4 | VMware vCenter, VPN d'entreprise, SharePoint, ASP.NET/NTLM | | Tradecraft du red-team | 4 | mindset de red-team, pipeline APK, recon de chaîne d'approvisionnement, IR de mi-engagement | | Recon et OSINT | 4 | reconnaissance Web2, osint offensif, sousdomaine | | Flux, signalement et spécialisé | 11 | méthode, validation de triage, hygiène de preuves, signalement de VRT | Catalogue de recherche complet → docs/skills.md. Le tout est accompagné de 15 slash commands (/hunt, /recon, /report, …) et d'un moteur d'engagement déterministe (engine/) qui cartographie la surface d'attaque d'une cible et routait chaque trouve aux compétences qui les traitent.

Asked by Zofia Kaczmarek · Jul 24, 2025

Qu'est-ce que c'est?

Claude-bughunter est une gamme de compétences de substitution pour le système de compétences Claude Code. Installez-la une fois et Claude Code cesse d'être un chatbot pour devenir une chercheuse expérimentée ou un opérateur de équipe rouge : elle connaît les techniques, les modèles de chaînes, les cartes de correspondance VRT, les chaines CVE des plateformes et l'hygiène — et elle reste dans le champ. Quatre couches s'empilent : Pensez — approche bb-méthodologie + mentalité d'équipe rouge : processus de workflow non linéaire de 5 phases, cadre de pensée critique et discipline de l'opérateur de équipe rouge. Chassez les webapps — 48 compétences de chasse curatorisées à partir de 681 rapports HackerOne divulgués : modèles de détection par classe, charge utile, tableaux d'évitement et modèles de chaîne. Frapperez les limites — chaines de plateformes entreprises (M365/Entra, Okta, vCenter, applis de VPN SSL, SharePoint, IAM cloud) : chaines CVE de 2024-2026 actuelles + exploitation post-identité. Envoyez-le — validation-triage + rapportage + hygiène des preuves : la porte de 7 questions, gravité VRT-consciente, réfutations hors ligne, éditation des informations personnelles et délivrables de l'équipe rouge. Toutes activées automatiquement par sujet — décrivez ce que vous testez en Anglais et les compétences pertinents chargées.

Asked by Naomi Suzuki · Jun 23, 2025

Poser une question

Alternatives à Compétences

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Compétences

Création de workspaces isolés en sécurité pour le développement de fonctionnalités avec la skill Claude AI A+

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Compétences

Compétence de données-IA évaluée en termes de sécurité pour Claude AI. Grade A. Raisonnement de référence du schéma d'export de BigQuery pour GA4 — référence complète du champ, structures imbriquées, modèles de requête, et conseils de performance

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Compétences

Compétence data‑AI sécurisée pour Claude AI. Grade A.

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Compétences

Compétence de développement testée en matière de sécurité pour Claude AI. Grade A. Liste ce qu'une fonction/méthode appelle (graphe d'appels direct)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Compétences

Module de test nommagent selon le modèle de test suivi

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Compétences

Compétence data‑ai vérifiée en matière de sécurité pour Claude AI. Grade A.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Compétences

Compétence de développement testée en sécurité pour Claude AI. Grade A. MVC avancé via PE (Pontos de Entrada) — ajouter des grilles personnalisées dans les écrans MVC standard (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free
D
Docs Writer (Grade A)Compétences

Évaluation de sécurité pour la compétence devops de Claude AI. Grade A. **COMPÉTENCE DE CIRCUIT** — Maintient la précision et la fraîcheur de la documentation du dépôt à travers le site de docs, les fichiers de l'agent et le journal des modifications. LORSQUE : « mise à jour des docs »

(0)
Free