Bb Methodology (Grade A) logo

Bb Methodology (Grade A)מיומנות אבטחת בדיקה נבדקת לאבטחת Claude AI. דרגה A. השתמשו בתחילת כל פגישת ציד באגים, בעת החלפת יעדים או כשאתם מרגישים אבודים לגבי מה לעשות הלאה.

(0)
Daniel Nikulshynנבדק על ידי Daniel Nikulshyn·עודכן יולי 2026

סקירה

מתודולוגיית Bb (דרגה A) היא מיומנות אבטחת בדיקה נבדקת לאבטחת Claude AI. היא מנצ'ור מאסטר שמשלב זרימת עבודה לא לינארית של 5 שלבים עם מסגרת חשיבה ביקורתית, כולל פסיכולוגיית מפתחים, זיהוי חריגות וניסויי מה-אם. מתודולוגיה זו מיועדת לשימוש בתחילת כל פגישת ציד באגים, בעת החלפת יעדים או כשאתם מרגישים אבודים לגבי מה לעשות הלאה. היא עוזרת לציידים לחשוב כמו תוקפים עם מטרות ספציפיות, ולא רק לחפש דפוסים. המתודולוגיה מדגישה את האישור של סוג ההתקשרות לפני ש继续, שקובע מה נחשב לממצא ומה נדחה. היא מנחה את הציידים דרך הגדרת היעדים שלהם, בחירת כיתות נקודות תורפה וביצוע בדיקות ממוקדות. המתודולוגיה כוללת גם מסגרת חשיבה ביקורתית הכוללת שאילת שאלות על גבולות אמון וניתוח תרחישי התקפה פוטנציאליים.

תכונות עיקריות

  • זרימת עבודה לא לינארית של 5 שלבים
  • מסגרת חשיבה ביקורתית
  • שילוב פסיכולוגיית מפתחים
  • הנחיה לזיהוי חריגות
  • ניסויי מה-אם לתכנון תרחישים
  • תהליך אישור סוג התקשרות

תמחור

מודל
Free
קטגוריה
מיומנויות
דירוג
אין עדיין ביקורות

מקרי שימוש

תחילת פגישת ציד באגים

השתמשו במתודולוגיית Bb בתחילת פגישת ציד באגים כדי להבטיח גישה מובנית ולאשר את סוג ההתקשרות.

החלפת יעדים

החליפו את מתודולוגיית Bb כאשר מחליפים יעדים כדי להסתגל במהירות ולמקד את תשומת הלב ביעד החדש ובתרחישי ההתקפה הספציפיים שלו.

עקיפת תקיעת ציד

השתמשו במתודולוגיית Bb כאשר אתם מרגישים אבודים לגבי מה לעשות הלאה כדי להחזיר את הקצב והכיוון בתהליך הציד.

יתרונות וחסרונות

יתרונות

  • משלב זרימת עבודה מובנית של 5 שלבים עם חשיבה ביקורתית לציד באגים יעיל
  • עוזרת לציידים לחשוב כמו תוקפים עם מטרות ספציפיות, משפרת את איכות הממצאים
  • מדגישה את החשיבות של אישור סוג התקשרות כדי להבטיח דו'ח נכון
  • מספקת מסגרת ברורה להגדרת יעדים, בחירת כיתות נקודות תורפה וביצוע בדיקות

חסרונות

  • דורשת שינוי משמעותי בתפיסה עבור ציידים שרגילים לסריקה מבוססת דפוסים
  • עשויה להיות מורכבת למתחילים להבין ולהחיל ביעילות

ביקורות

התחבר כדי להשאיר ביקורת.

עדיין אין ביקורות. היה הראשון!

שאלות ותשובות

למה זה קיים?

רוב הסבבים של "Claude" לחיפוש באגים הם או כלליים מדי (שאלה אחת גדולה של "ביטחון") או מפוצלים מדי (אתה מוסיף 30 דוחות מפורסמים לספרייה ומקריא אותם מחדש בכל מעורבנות). אף אחד מהם לא מתרחב מעבר למטרה השנייה. חבילת זו נבנתה ונבדקה באמצעות מעורבנות מורשות שהחשיפו חוסרים שונים ביכולת: מעורבות Bug‑Bounty — גילתה ארבעה חוסרים שהסטאק של שלושה מיומנויות מתחיל יכול לאלתר: 1. חוסר משמעת בהשערות – נוסחים נכתבים לפני אימות → שעות מבוזבזות, פגיעה בקשר האמינות 2. חוסר תהליכי דיווח לפי תוכנית – תוצאות ברמת P3 מתוכננות אוטומטית כ-P4 3. חוסר תיאום מעורבות – תוצאות, ראיות ומזהי הגשה פזורים בין תיקיות 4. חוסר היגיינת ראיות – צילומי מסך משאירים קבצי עוגיות ו-PII של הקורבן מעורבות Red‑Team חיצונית – חשפה חמש חוסרים נוספים שההגדרות ברירת המחדל של Bug‑Bounty גרמו לגדילה: 1. ערכים שמרניים עם הפסקת מציאות – גישה של WAPT עצרה בדיקות מוקדם על יעדים מוגנים שם המשך Red‑Team היה מצביע על שרשראות עקיפה → גישה-Red‑Team 2. חוסר מודעות סיטואציונית באמצע המעורבות – SOC של הלקוח מתקן SQLi מאושר תוך 30 דקות; התוקף החיצוני נעול 14 חשבונות במהלך סשן בדיקה חי – שניים לאווררו ללא מתודולוגיה ברורה של גילוי באמצע המעורבות 3. חוסר שרשראות התקפה של פלטפורמות ארגוניות – M365 + Entra ID, SharePoint on‑prem, Cisco SSL VPN, vCenter, ושבעה APKs של Android כליהם דורשים ידע עדכני על CVE 2024‑2026 ושיטות ייחודיות לכל פלטפורמה → מטרה-m365-entra-attack, o

Asked by Fiorella Bianchi · Nov 2, 2025

איך זה עובד?

תהליך עבודה של 6 שלבים, לא ליניארי — recon → map & rank → hunt → validate → report — עם סקוּף שנ enforced בקוד ובשער 7‑שאלות לפני כל שליחה. שתי דרכים להניע: אנגלית פשוטה — תאר מה אתה בוחן והטענות הרלוונטיות נטענות אוטומטית. /hunt scaffold + cbh CLI — מבנה תיקיית engagement, מצב, והארק. → מדריך שימוש ודוגמה מעבודה · ארכיטקטורה של 6 שלבים ותרשימי mapping של כישורים לשלבים · cbh CLI

Asked by Emiliano Vargas · Oct 15, 2025

מה יש בפנים?

82 כישורים, נטענים אוטומטית לפי נושא — אין צורך לקרוא את שמם. כיסוי של משטח ההתקפה החיצוני: | קטגוריה | מספר | דוגמאות | |---|---|---| | חיפוש יישומי רשת | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open‑redirect | | אימות וזהות | 7 | auth‑bypass, session, OAuth, SAML, MFA‑bypass, ATO | | API ואינפראסטרקטורה | 15 | GraphQL, gRPC, WebSocket, API‑misconfig, host‑header, RCE | | מתקדם ושיתופי | 6 | race‑condition, HTTP smuggling, deserialization, cache‑poison | | ספציפי למסגרת | 4 | Next.js, Node.js, Laravel, Spring Boot | | זהות ארצית ו‑cloud ★ | 3 | M365/Entra, Okta, cloud‑IAM‑deep | | אינפראסטרקטורה ו‑אפלייאנס ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | טכניקות Red‑Team ★ | 4 | redteam‑mindset, APK pipeline, supply‑chain recon, mid‑engagement IR | | רכש ו‑OSINT | 4 | web2‑recon, offensive‑osint, subdomain | | תהליכי עבודה, דיווחים ו‑מומחיות | 11 | methodology, triage‑validation, evidence‑hygiene, VRT‑aware reporting | קטלוג מלא נבדק → docs/skills.md. בנוסף, יש 15 פקודות סלש (/hunt, /recon, /report, …) ומנוע תכנון אגרות (engine/) שמאתר את משטח ההתקפה של היעד ומכוון כל ממצה לכישור המתאים לטיפול בו.

Asked by Quentin Lefevre · Aug 22, 2025

מהו?

claude-bughunter הוא אוסף כישורים drop-in עבור מערכת הכישורים Claude Code. התקן פעם אחת, ו-Claude Code פוסק להיות צ'טבוט ומתחיל להתנהג כמחפש פגמים מנוסה או מוביל צוות אדום: הוא יודע את הטכניקות, תבניות השרשרת, מיפוי VRT, שרשראות CVE של פלטפורמות, וההיגיינה — והוא נשאר בטווח. ארבע שכבות מונחות: חשוב - bb-methodology + redteam-mindset: העבודה הלא-ליניארית של 5 שלבים, מסגרת חשיבה ביקורתית, ומשמעת מוביל צוות אדום. צייד אתרים - 48 כישורים לציד אתרים שנבחרו מ-681 דו"חות HackerOne מפורסמים: תבניות גילוי לכל מחלקה, מטענים, טבלאות ביטול, ותבניות שרשרת. פגע בפריפריה - שרשראות פלטפורמות תאגידיות (M365/Entra, Okta, vCenter, מכשירי SSL-VPN, SharePoint, ניהול זהויות ענני): שרשראות CVE נ

Asked by Zain Malik · Aug 11, 2025

שאל שאלה

חלופות למיומנויות

Manage Headers (Grade A) logo
Manage Headers (Grade A)מיומנויות

רמת אבטחה מובחנת לטכניקת הפיתוח Claude AI. תוצרת רמת A. Inspects ומכוונת את הראשיות האבטחה שאתר Power Pages שולח לדפדפנים — צו Content Security Policy, פרוטקציה של תיבות והטמנה

(0)
Free
Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)מיומנויות

Security-tested data-ai skill for Claude AI. Grade A. שימוש בעבודות Git (קצב A)

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)מיומנויות

מיומנות מבודקת ביטחונית של נתונים-בינה ל-Claude AI. דרג א'. GA4 BigQuery Export Schema Reference — רפרנס מושלם של שדות, מבנים מקוננים, דפוסי שאילתות וטיפים לביצועים

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)מיומנויות

כלי נתוני-אי זהירות לביצועי מטה, רייטינג A. קביעת מקור CAPI (CAPI) של מטה - מדריך ייעוץ, תכנון, סוגים של אירועים, פענוח מידע לקוח, תחבורת סיוע, דוגמאות, AEM.

(0)
Free
Callees (Grade A) logo
Callees (Grade A)מיומנויות

מיומנות פיתוח בטוחה ל- Claude AI. Grade A. רשימת מה שפונקציה/שיטה קוראת (גרף קריאות ישיר)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)מיומנויות

מודל ניתוח אבטחתי לראשונה- AI השקל ל Claude AI. דרג A. תן לקרום תעלת-שידור- תשמע את שם המנוע המערכת כהשם- עם סי ָ Suffix spec באתמ נו Suffix ה-אחד

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)מיומנויות

מיומנות בינה מלאכותית עם אבטחה נבדקת עבור Claude AI. כיתה א'. הדמיה של דיון מועצת מנהלים של 5 מומחים להחלטות גדולות.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)מיומנויות

כישורה בפיתוח מבוססת בדיקת אבטחה לקלוד AI. דירוג A. MVC מתקדם דרך PE (נקודות כניסה) - הוספת מatriçot customizadas במסכי MVC רגיל (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free