Evidence Hygiene (Grade A) logo

Evidence Hygiene (Grade A)בדיקת אבטחה לבדיקת אבטחת Claude AI. ציון A. משמעת לכידור הוכחות ועריכה של הוכחות עבור הגשת דו״חות פרצות: פרוטוקול עריכת עוגיות (אילו שדות להסתיר, תצוגה מקדימה ו...

(0)
Daniel Nikulshynנבדק על ידי Daniel Nikulshyn·עודכן יולי 2026

סקירה

משמעת Evidence Hygiene היא משמעת לכידור ועריכה של הוכחות בהגשת דו״חות פרצות. היא מספקת הנחיות כיצד לטפל בנתונים רגישים, כגון עוגיות, מידע זיהוי אישי (PII) ונתוני משתמש אחרים. המטרה היא להגן על מידע רגיש תוך עדיין מתן הוכחות שימושיות לצוות המערער. Evidence Hygiene כוללת פרוטוקולים לעריכת עוגיות, משמעת הסתרת PII, ניקוי קבצי HAR והיגיינת צילומי מסך. היא מתאימה עם מיומנויות דו״חות Bugcrowd וכיתוב דו״חות. העיקרון הבסיסי הוא לכלול רק מידע הדרוש כדי לשכנע את המערער, ולהסיר כל נתונים רגישים שאינם חיוניים לתהליך המערער. זה כולל עריכת עוגיות הפעלה, אסימוני OAuth ו- PII אחר של משתמש, תוך השארת מטא-נתונים שימושיים למערער כגון מזהי עקיבה ומזהי בקשה. Evidence Hygiene משמשת לפני צילום צילומי מסך, ייצוא קבצי HAR או צירוף הוכחות להגשת דו״חות פרצות.

תכונות עיקריות

  • פרוטוקול עריכת עוגיות
  • משמעת הסתרת PII
  • ניקוי קבצי HAR
  • היגיינת צילומי מסך של Burp Repeater/Intruder
  • תבניות PoC של Chrome DevTools Console

תמחור

מודל
Free
קטגוריה
מיומנויות
דירוג
אין עדיין ביקורות

מקרי שימוש

הגשת דו״חות פרצות

Evidence Hygiene משמשת להגן על מידע רגיש ולוודא כי ההגשות איכותיות

הסתרת PII

Evidence Hygiene מספקת הנחיות כיצד לטפל ולערוך PII בהוכחות

יתרונות וחסרונות

יתרונות

  • מגן על מידע רגיש
  • עוזר למנוע טעויות בהיגיינת הוכחות
  • משפר את איכות הגשת דו״חות פרצות

חסרונות

  • דורש משמעת ותשומת לב לפרטים
  • עשוי להיות זמן רב ליישום

ביקורות

התחבר כדי להשאיר ביקורת.

עדיין אין ביקורות. היה הראשון!

שאלות ותשובות

למה זה קיים?

רוב סביבות חיפוש באגים עם Claude הן או כלליות מדי (פניה אחת גדולה ל"אבטחה") או מפוזרות מדי (אתה מציל 30 דיווחים מתפרסמים ומקראים אותם שוב בכל מעורבות). אף אחת מהן לא מתרחבת מעבר למטרה השנייה. חבילה זו בנה ונבדקה באמצעות מעורבות מורשות שהחשיפו חורים ביכולת השונות: • מעורבות Bug-bounty — חשפה ארבעה חורים שלא ניתן היה לסגור עם ערכת כישורים שלוש בסיסית: 1. חוסר משמעת היפותזות – תיוקונים נכתבים לפני אימות → שעות מבוזבזות, ירידה יחס תקפות 2. חוסר באסטרטגיות דיווח לכל תכנית – ברירת המחדל של VRT יורדת מציון P3 לממצאים כראוי ל-P4 3. חוסר בתיאום המעורבות – ממצאים, הוכחות ו‑IDs של הגשות נ散בים בתיקיות 4. חוסר בקרת ניקיון הוכחות – צילומי מסך משאירים קבצי cookie ו‑PII של הקורבן • מעורבות צוות אדום חיצוני – חשפה חמישה חורים נוספים שהגדרות Bug-bounty גרמו להיחמיר: 1. ברירות מחדל שמרניות הווסגרו ממצאים אמיתיים – חשיבה של WAPT עצרה את המבחנים מוקדם על מטרה שמוגנת, שבה המשך הצוות האדום היה מפיע את שרשרות ההחטבה → חשיבה-צוות-אדום 2. חוסר ב‑Awareness מצבי מעורבות ביניים – ה-SOC של הלקוח תיקן SQLi מאושר תוך 30 דקות; מתקפה חיצונית נעולה 14 חשבונות במהלך סשן מבחן חי – שניהם בלתי נראים ללא מתודולוגיה של זיהוי מיידי 3. חוסר בשרשרות התקפה של פלטפורמה ארגונית – M365 + Entra ID, Share

Asked by Esther Adeyemi · Sep 25, 2025

למה המודל שלך השתנה באמצע הפגישה?

בנפרד מהדחיות, וזה קל לפספס. ב‑Opus 5, קבוצה מצומצמת של בקשות סייבר בעלות סיכון גבוה – שם של מחלקת ניצול, סריקת פגיעויות מבוססת בינארי ובדיקות חדירה – חוזרים ל‑Opus 4.8 במקום להתדחות. תקבל הודעה והתגובה תוּכֶן עם המודל שנתן את התשובה, אך בהרצה ארוכה של סוכן זה קל לשהות מעליה, כך שזה יכול להיראות כאילו Opus 5 התקרר בשקט. ראה מדוע Claude שינה מודלים. מה לעשות תלוי במה שאתה עושה בעצם: | מצב | מה עוזר | |---|---| | ביקורת קוד שלך – סקירת מאגר שלך למגבלות | אמור כך. "סקירה הגנתית של המאגר שלי", "בדוק את זה מול OWASP Top 10", "שינוי מאובטח לטיפול" תאר את העבודה באופן מדויק וקריאה כטיפול. זה אינו פתרון חלופי; העבודה באמת הגנתית. | | עבודה תקיפה מורשית – מעורבות חיונית, PoC להצגת תוספת מזל | זה מה שהחבילה מיועדת לו, והמסלול הנתמך הוא CVP. אל תשנה את ניסוח מעורבות תקיפה כדי להיראות כגנה כדי לעבור מפילטר — הירשם במקום זאת. | | אתה רק רוצה לכבות את השינוי | הגדרות → יכולות מבטל את החלפת מודל אוטומטית. | /hunt מציין את מסגרת המעורבות (מורשית, מוגבלת סביבה, ממצאים שניתן לתקן) ברובד הראשון בדיוק מסיבה זו — הקשר של המעורבות נמצא בבירור במפגש, לא בהשערה.

Asked by Yelena Popova · Sep 17, 2025

איך זה עובד?

תהליך של 6 שלבים, לא ליניארי — Recon → Map & Rank → Hunt → Validate → Report — עם הגבלת טווח בקוד ושער של 7 שאלות לפני כל הגשה. יש שתי דרכים לנהל את זה: אנגלית פשוטה — תאר מה אתה בודק והטענות הרלוונטיות יטענו אוטומטית. /hunt scaffold + cbh CLI — מבנה תיקייה, מצב והכוונה. → מדריך שימוש ודוגמה מעשית · אדריכלות 6 שלבים ו- map של כישורים לכל שלב · cbh CLI

Asked by Rasheed Osman · Jul 25, 2025

מה יש בתוכו?

82 כישורים, נטענים אוטומטית לפי נושא — אין צורך להזמין לפי שם. כיסוי פני המתקפה החיצוני: | קטגוריה | מספר | דוגמאות | |---|---|---| | סריקת יישומי רשת | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open‑redirect | | אימות וזהות | 7 | auth‑bypass, session, OAuth, SAML, MFA‑bypass, ATO | | API ותשתית | 15 | GraphQL, gRPC, WebSocket, API‑misconfig, host‑header, RCE | | מתקדם ושיתוף | 6 | race‑condition, HTTP smuggling, deserialization, cache‑poison | | מסגרת ספציפית | 4 | Next.js, Node.js, Laravel, Spring Boot | | זהות ארגונית וסחרוב בענן ★ | 3 | M365/Entra, Okta, cloud‑IAM‑deep | | תשתית ואפליאנס ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | טכניקת צוות אדום ★ | 4 | redteam‑mindset, APK pipeline, supply‑chain recon, mid‑engagement IR | | רואקנה ו‑OSINT | 4 | web2‑recon, offensive‑osint, subdomain | | זרימת עבודה, דיווח ושם מיוחד | 11 | methodology, triage‑validation, evidence‑hygiene, VRT‑aware reporting | קטלוג מלא לחיפוש → docs/skills.md. בנוסף, יש 15 פקודות שדה (/hunt, /recon, /report, …) ומנוע מעורבות דטרמיניסטי (engine/) שממפה את פני המתקפה של מטרה ומכוון כל ממצא לכ

Asked by Zofia Kaczmarek · Jul 24, 2025

מה זה?

claude-bughunter הוא חבילת כישורים מוכנה לשלב במערכת כישורי Claude Code. התקן פעם אחת ו־Claude Code הופך מלשון צ'אטבוט למודד מחקרי מנוקד או מפעיל צוות אדום: הוא מכיר את הטכניקות, תבניות השרשרת, מיפויים VRT, שרשרות CVE של הפלטפורמה, וההיגיינה — והוא נשאר בתחומי המגבלות. ארבע שכבות מצטברות: Think — bb-methodology + redteam-mindset: תהליך 5-שלבים לא ליניארי, מסגרת חשיבה ביקורתית, ולמידת משמעת מפעיל צוות אדום. Hunt webapps — 48 כישורי חיפוש שנבחרו מתוך 681 דוחות HackerOne מתפרסמים: דפוסי גילוי לפי מחלקה, payloads, טבלאות עקיפה ותבניות שרשרת. Hit the perimeter — שרשרות פלטפורמות ארגוניות (M365/Entra, Okta, vCenter, SSL‑VPN appliances, SharePoint, cloud IAM): שרשרות CVE עדכניים 2024–2026 + סרבול אחרי הרשאות. Ship it — triage‑validation + reporting + evidence‑hygiene: שער 7-שאלות, חמור מודע ל‑VRT, נימוקים OOS, הסתרת PII, ומסמכי הצוות האדום. הכל מופעל אוטומטית לפי נושא — תאר את מה שאתה בוחן בשפה האנגלית הפשוטה והעומסים הרלוונטיים של הכישורים. אין קריאה לפי שם.

Asked by Naomi Suzuki · Jun 23, 2025

שאל שאלה

חלופות למיומנויות

Manage Headers (Grade A) logo
Manage Headers (Grade A)מיומנויות

רמת אבטחה מובחנת לטכניקת הפיתוח Claude AI. תוצרת רמת A. Inspects ומכוונת את הראשיות האבטחה שאתר Power Pages שולח לדפדפנים — צו Content Security Policy, פרוטקציה של תיבות והטמנה

(0)
Free
Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)מיומנויות

Security-tested data-ai skill for Claude AI. Grade A. שימוש בעבודות Git (קצב A)

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)מיומנויות

מיומנות מבודקת ביטחונית של נתונים-בינה ל-Claude AI. דרג א'. GA4 BigQuery Export Schema Reference — רפרנס מושלם של שדות, מבנים מקוננים, דפוסי שאילתות וטיפים לביצועים

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)מיומנויות

כלי נתוני-אי זהירות לביצועי מטה, רייטינג A. קביעת מקור CAPI (CAPI) של מטה - מדריך ייעוץ, תכנון, סוגים של אירועים, פענוח מידע לקוח, תחבורת סיוע, דוגמאות, AEM.

(0)
Free
Callees (Grade A) logo
Callees (Grade A)מיומנויות

מיומנות פיתוח בטוחה ל- Claude AI. Grade A. רשימת מה שפונקציה/שיטה קוראת (גרף קריאות ישיר)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)מיומנויות

מודל ניתוח אבטחתי לראשונה- AI השקל ל Claude AI. דרג A. תן לקרום תעלת-שידור- תשמע את שם המנוע המערכת כהשם- עם סי ָ Suffix spec באתמ נו Suffix ה-אחד

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)מיומנויות

מיומנות בינה מלאכותית עם אבטחה נבדקת עבור Claude AI. כיתה א'. הדמיה של דיון מועצת מנהלים של 5 מומחים להחלטות גדולות.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)מיומנויות

כישורה בפיתוח מבוססת בדיקת אבטחה לקלוד AI. דירוג A. MVC מתקדם דרך PE (נקודות כניסה) - הוספת מatriçot customizadas במסכי MVC רגיל (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free