
Hunt Aspnet (Grade A)Compétence de testing sécurisé pour Claude AI, Noté A. Surface d'attaques ASP.NET spécifique — désérialisation ViewState (signé uniquement contre chiffré), récupération machineKey, anti-anti-pa MAC-dual-parsage.
Aperçu
Fonctionnalités clés
- Test de désérialisation ViewState
- Test de récupération machineKey
- Test de contournement du validateur de requête
- Test de l'interface utilisateur Telerik pour ASP.NET AJAX
- Test des Webforms ASP.NET classiques
- Test de la ferme SharePoint
Tarifs
- Modèle
- Free
- Catégorie
- Compétences
- Note
- Pas encore d’avis
Cas d’usage
Test de la ferme SharePoint
Utilisez Hunt Aspnet pour identifier les vulnérabilités dans les fermes SharePoint, ciblant spécifiquement la désérialisation ViewState signée uniquement et la page ToolPane.aspx permissive
Identification des vulnérabilités de l'interface utilisateur Telerik
Utilisez Hunt Aspnet pour tester l'interface utilisateur Telerik pour ASP.NET AJAX et identifier les pièges de prise de contrôle de la mémoire (RCE) potentiels
Test des Webforms ASP.NET classiques
Utilisez Hunt Aspnet pour identifier les vulnérabilités dans les applications Webforms classiques ASP.NET, telles que les portals bancaires et les portals des revendeurs
Pour & contre
Pour
- Aide à identifier les vulnérabilités à forte valeur ajoutée dans les applications ASP.NET
- Conçue spécialement pour tester les Webforms ASP.NET, WCF et les fermes SharePoint
- Fournit des informations sur les signaux de surface d'attaque et les signaux de techno-stacks
Contre
- Limité à tester les applications ASP.NET
- Peut nécessiter une configuration supplémentaire pour des scénarios de testing spécifiques
Avis
Connecte-toi pour laisser un avis.
Pas encore d’avis. Sois le premier !
Questions & réponses
Why this exists?
Most bug‑hunting Claude setups are either too generic (one big "security" prompt) or too fragmented (you bookmark 30 disclosed reports and re‑read them every engagement). Neither scales past the second target. This bundle was built and validated through authorized engagements that exposed different capability gaps: Bug‑bounty engagement — surfaced four gaps a starter 3‑skill stack could not close: 1. No hypothesis discipline — drafts written before validation → wasted hours, hurt validity ratio 2. No per‑program reporting tactics — VRT defaults auto‑downgraded P3‑worthy findings to P4 3. No engagement coordination — findings, evidence, and submission IDs scattered across folders 4. No evidence hygiene — screenshots leaked cookies and victim PII External red‑team engagement — exposed five additional gaps that bug‑bounty defaults made worse: 1. Conservative defaults retracted real findings — WAPT mindset stopped tests early on defended targets where red‑team continuation would have surfaced bypass chains → redteam‑mindset 2. No mid‑engagement situational awareness — client SOC patched confirmed SQLi within 30 min; external attacker locked 14 accounts during a live test session — both invisible without explicit detection methodology → mid‑engagement‑ir‑detection 3. No enterprise‑platform attack chains — M365 + Entra ID, on‑prem SharePoint, Cisco SSL VPN, vCenter, and 7 Android APKs all needed current 2024‑2026 CVE knowledge and platform‑specific tradecraft → m365‑entra‑attack, …
Asked by Olamide Fashola · Aug 12, 2025
Pourquoi votre modèle a-t-il changé en cours de session ?
Séparément des refus, et facile à manquer. Sur Opus 5, un petit jeu de demandes cyber plus risquées — notamment la génération de noms exploitables, le scan de vulnérabilités basés sur des données binaires et le test de pénétration — redirige vers Opus 4.8 plutôt que d'être refusées. Vous recevez un avertissement et la réponse est étiquetée du modèle qui a répondu, mais dans un long cours agentictique que l'on a tendance à passer sous silence, donc cela peut sembler que Opus 5 se soit soudainement dégradé. Voir pourquoi Claude a changé de modèle. C'est en fonction de ce que vous faites réellement que vous devrez adapter votre stratégie : | Situation | Ce qui peut vous aider | |---|---| | Vérification de votre propre code — inspection d'un dépôt que vous possédez pour détecter des défauts | Dit-le. « Étude préventive de mon propre dépôt », « vérifier cela en comparant avec la Top 10 de OWASP », « réfactomètre de sécurisation pour remédier » décrivent bien l'opération et sont perçus comme remédiation. Il n'y a pas d'astuce ; le travail est sincèrement préventif. | | Travail autorisé offensif — participation active, PoC pour un soumission de prix | C'est à quoi sert le pack, et le route prise en charge est CVP. N'essaie pas de réécrire un engagement offensif pour qu'il ressemble à une étude préventive juste pour passer un classifieur — connectez-vous au lieu. | | Vous avez simplement envie que les changements soient interrompus | Réglages → Capacités désactivent le changement automatique de modèle. | La commande /hunt indique l'environnement de discussion (privilégiée, limitée à l'objet, constat améliorable) de la session à son premier tour en raison d'un problème équivalent : les éléments d'enroulement de discussion appartiennent à la session et pas simplement supposés.
Asked by Rosalind Frost · Jul 19, 2025
Comment fonctionne-t-il ?
Un flux de travail à six phases non linéaire : reconnaître → répertorier et classer → chercher → valider → rapporter, avec le périmètre contrôlé au niveau du code et une porte de 7 questions avant que quoi que ce soit ne soit soumis. Deux façons de l'activer : Anglais ordinaire, décrivant ce que vous testez et les chargeurs de compétences pertinents chargent automatiquement. /mode chasse + CLI cbh — structure, état et orchestration du dossier d'engagement. → guide d'utilisation & exemple de réalisation · architecture en six phases & carte des compétences vers les phases · CLI cbh
Asked by Camille Laurent · Jun 4, 2025
Qu'y a-t-il à l'intérieur ?
82 compétences, auto-chargeables par sujet — aucune invocation par nom. Couverture sur la surface d'attaque externe :| Catégorie | Nb | Exemples | | --- | --- | --- | | Chasse d'applications Web | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, redirection ouverte | | Authentification & identité | 7 | authentification en contournement, session, OAuth, SAML, contournement de MFA, ATO | | API & infrastructure | 15 | GraphQL, gRPC, WebSocket, API-mauvaise configuration, en-tête d'hôte, RCE | | Réseaux et temps d'exécution avancés | 6 | condition de course, fraude de réseaux HTTP, désérialisation, pollution de cache | | Spécifique aux frameworks | 4 | Next.js, Node.js, Laravel, Spring Boot | | Identité d'entreprise & nuages | 3 | M365/Entra, Okta, cloud-identité profonde | | Infrastructure et appareils | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Traditions de l'équipe rouge | 4 | mindset de l'équipe rouge, pipeline APK, analyse de chaîne d'approvisionnement, IR de la moitié de l'engagement | | Reconnaissance & OSINT | 4 | reconnaissance Web2, offensives OSINT, sous-domaine | | Flux, signalements & spécialisés | 11 | méthode, validation de triage, hygiène de preuves, signalements de rapport à l'aide de VRT | Catalogue intégralement rechercheable → docs/skills.md. La solution embarque également 15 slash commande (/hunt, /recon, /report, …) et un moteur d'engagement déterministe (engine/) qui cartographie la surface d'attaque d'une cible et routage chaque découverte vers la compétence qui l'exploite.
Asked by Fernando Rojas · May 27, 2025
Que est-ce que cela?
claude-bughunter est une pile de compétences de remplacement pour le système de compétences Claude Code. Installez-la une fois et Claude Code cesse d'être un chatbot pour commencer à se comporter comme un spécialiste expérimenté en chasses de bugs ou un opérateur de l'équipe rouge : il connaît les techniques, les modèles de chaînes, les cartes de correspondance VRT, les chaînes de CVE des plateformes, et l'hygiène — et il reste dans le champ visé. Quatre niveaux superposés : Réfléchissez — bb-méthodologie + mentalité équipe rouge : le workflow non linéaire en 5 phases, le cadre de pensée critique, et la discipline de l'opérateur de l'équipe rouge. Chacune des 48 compétences de traque curées depuis 681 rapports HackerOne dévoilés a été compilée : les modèles de détection par classe, les paquets de paiements, les tableaux de contournement, et les modèles de chaînes. Frappez la périphérie — chaînes de plateforme d'entreprise (M365/Entra, Okta, vCenter, appareils SSL-VPN SharePoint, cloud IAM) : chaînes de CVE 2024-2026 courantes + post-escalade de crédentials. Lancer-le — validation-triaje + signalement + hygiène de preuves : la Porte de 7 Questions, sensibilité VRT-prise en conscience, réfutations hors ligne, biffures de données confidentielles personnelles, et prélevements de l'équipe rouge. Toutes activées automatiquement par sujet — décrivez en anglais clair ce que vous testez et les compétences pertinentes s'activent.
Asked by Constantin Ionescu · May 17, 2025
Poser une question
Alternatives à Compétences

Création de workspaces isolés en sécurité pour le développement de fonctionnalités avec la skill Claude AI A+

Compétence de données-IA évaluée en termes de sécurité pour Claude AI. Grade A. Raisonnement de référence du schéma d'export de BigQuery pour GA4 — référence complète du champ, structures imbriquées, modèles de requête, et conseils de performance

Compétence data‑AI sécurisée pour Claude AI. Grade A.

Compétence de développement testée en matière de sécurité pour Claude AI. Grade A. Liste ce qu'une fonction/méthode appelle (graphe d'appels direct)

Module de test nommagent selon le modèle de test suivi

Compétence data‑ai vérifiée en matière de sécurité pour Claude AI. Grade A.

Compétence de développement testée en sécurité pour Claude AI. Grade A. MVC avancé via PE (Pontos de Entrada) — ajouter des grilles personnalisées dans les écrans MVC standard (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)
Évaluation de sécurité pour la compétence devops de Claude AI. Grade A. **COMPÉTENCE DE CIRCUIT** — Maintient la précision et la fraîcheur de la documentation du dépôt à travers le site de docs, les fichiers de l'agent et le journal des modifications. LORSQUE : « mise à jour des docs »
Trending now

Aide aux devoirs précise avec explications complètes

API d'intelligence de document qui parse, divise, reconnait les chars et extrait les données structurées de complexes PDF, diapositives et tableurs.

Modele multimodal 12B gérant des images et du texte interrompus avec une fenêtre de contexte de 128 K.

Reponses sponsorises, payées par clic.
