
Bb Methodology (Grade A)Skill di testing sicurezza testata a livello di sicurezza per Claude AI. Qualità A. Utilizzare all'INIZIO di qualsiasi sessione di caccia a bug bounty, quando si passa a target diversi, o quando ci si sente persi su cosa fare successivamente. Maestro orchestratore
Panoramica
Funzionalità chiave
- Flusso di lavoro di caccia non lineare a 5 fasi
- Quadro di pensiero critico
- Integrazione della psicologia del sviluppatore
- Guida per la detezione di anomalie
- Esperimenti di 'Che cosa se' per la pianificazione degli scenari
- Proceso di conferma del tipo di impegno
Prezzi
- Modello
- Free
- Categoria
- Competenze
- Valutazione
- Nessuna recensione
Casi d’uso
Avvio di una Sessione di Caccia a Bug Bounty
Utilizzare il Methodo Bb all'inizio di una sessione di caccia a bug bounty per assicurare un approccio strutturato e confermare il tipo di impegno
Passaggio a Target Diversi
Applicare il Methodo Bb quando si passa a target diversi per adattarsi velocemente e focalizzarsi sulle vulnerabilità e gli scenari di attacco specifici del nuovo target
Superamento di un Momento di Stallo nella Caccia
Utilizzare il Methodo Bb quando si è persi su cosa fare successivamente per riacquistare la concentrazione e la direzione nel processo di caccia
Pro & contro
Pro
- Combina un flusso di lavoro strutturato a 5 fasi con un quadro di pensiero critico per un caccia a bug efficace
- Aiuta i cacciatori a pensare come gli attaccanti con obiettivi specifici, migliorando la qualità delle scoperte
- Enfatizza l'importanza della conferma del tipo di impegno per garantire l'accuratezza nella segnalazione
- Fornisce un quadro chiaro per la definizione dei target, la selezione delle classi di vulnerabilità e l'esecuzione dei test
Contro
- Richiede un significativo spostamento nel modo di pensare per i cacciatori abituati a un rilevamento basato sui pattern
- Potrebbe essere complesso per gli iniziati per cogliere appieno e applicare efficacemente
Recensioni
Accedi per lasciare una recensione.
Nessuna recensione. Sii il primo!
Domande e risposte
Why this exists?
La maggior parte delle configurazioni di Claude per la ricerca di bug sono o troppo generiche (un grande prompt "security") o troppo frammentate (si segna 30 report divulgati e li si rilegge ad ogni engagement). Nessuna di queste scala oltre il secondo obiettivo. Questo pacchetto è stato costruito e validato attraverso engagement autorizzati che hanno esposto diverse lacune di capacità: *Engagement di bug‑bounty* — ha evidenziato quattro lacune che un stack di competenze di base di 3 livelli non poteva colmare: 1. Nessuna disciplina di ipotesi – bozze scritte prima della validazione → ore sprecate, riduzione del rapporto validità. 2. Nessuna tattica di reporting per programma – VRT di default reclassava automaticamente risultati che meritavano P3 a P4. 3. Nessuna coordinazione dell’engagement – risultati, prove e ID di invio sparsi tra cartelle. 4. Nessuna igiene delle prove – screenshot che esponevano cookie e PII del vittima. *Engagement red‑team esterno* — ha messo in luce altre cinque lacune che i default del bug‑bounty aggravavano: 1. I default conservativi ritiravano risultati reali – la mentalità WAPT fermava i test precocemente su target difesi dove il red‑team avrebbe potuto svelare catene di bypass → mentalità red‑team. 2. Nessuna consapevolezza situazionale in corso di engagement – il SOC del cliente ha patchato un SQLi confermato in 30 min; un attaccante esterno ha bloccato 14 account durante una sessione live – entrambe invisibili senza una metodologia di rilevamento esplicita → rilevamento IR a metà engagement. 3. Nessuna catena di attacco di piattaforme aziendali – M365 + Entra ID, SharePoint on‑prem, Cisco SSL VPN, vCenter e 7 APK Android necessitavano di conoscenza attuale dei CVE 2024‑2026 e delle tecniche specifiche della piattaforma → catena di attacco M365‑Entra.
Asked by Fiorella Bianchi · Nov 2, 2025
How it works?
A 6-phase, non-linear workflow — recon → map & rank → hunt → validate → report — with scope enforced in code and a 7-Question Gate before anything is submitted. Two ways to drive it: Plain English — describe what you're testing and the relevant skill loads automatically. /hunt scaffold + cbh CLI — engagement-folder structure, state, and orchestration. → Usage guide & worked example · 6-phase architecture & skill-to-phase map · cbh CLI
Asked by Emiliano Vargas · Oct 15, 2025
What's inside?
82 skills, auto-loaded by topic — no invocation by name. Coverage across the external attack surface: | Category | # | Examples | |---|---|---| | Web application hunting | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect | | Authentication & identity | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | API & infrastructure | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Advanced & concurrency | 6 | race-condition, HTTP smuggling, deserialization, cache-poison | | Framework-specific | 4 | Next.js, Node.js, Laravel, Spring Boot | | Enterprise identity & cloud ★ | 3 | M365/Entra, Okta, cloud-IAM-deep | | Infrastructure & appliance ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Red-team tradecraft ★ | 4 | redteam-mindset, APK pipeline, supply-chain recon, mid-engagement IR | | Recon & OSINT | 4 | web2-recon, offensive-osint, subdomain | | Workflow, reporting & specialized | 11 | methodology, triage-validation, evidence-hygiene, VRT-aware reporting | Full searchable catalog → docs/skills.md. Also ships 15 slash commands (/hunt, /recon, /report, …) and a deterministic engagement engine (engine/) that maps a target's attack surface and routes each finding to the skill that handles it.
Asked by Quentin Lefevre · Aug 22, 2025
What is this?
claude-bughunter è un pacchetto di abilità plug-and-play per il sistema di abilità Claude Code. Una volta installato, Claude Code non è più un chatbot ma si comporta come un ricercatore senior di bug-hunting o un operatore di red team: conosce le tecniche, i template di catena, le mappature VRT, le catene CVE delle piattaforme e le buone pratiche — e rimane entro i limiti di scope. Ci sono quattro livelli: Think — bb-methodology + redteam-mindset: il flusso di lavoro non lineare in 5 fasi, il framework di pensiero critico e la disciplina dell'operatore di red team. Hunt webapps — 48 abilità di hunting curato da 681 report divulgati su HackerOne: pattern di rilevamento per classe, payload, tabelle di bypass e template di catena. Hit the perimeter — catene di piattaforme enterprise (M365/Entra, Okta, vCenter, dispositivi SSL‑VPN, SharePoint, cloud IAM): catene CVE attuali 2024–2026 + post‑escalation credenziali. Ship it — triage‑validazione + reportistica + igiene delle prove: la Gate a 7 domande, gravità VRT‑aware, contrappesi OOS, oscuramento PII e deliverable di red team. Tutto viene attivato automaticamente dal tema — descrivi ciò che stai testando in inglese semplice e i carichi di abilità pertinenti. Nessuna invocazione per nome.
Asked by Zain Malik · Aug 11, 2025
Fai una domanda
Alternative a Competenze

Skill di sicurezza testata ai dati-ai per Claude AI. Classificata A. Usare quando si inizia il lavoro di feature che richiede l'isolamento dallo stato attuale del workspace o prima di eseguire i piani di implementazione - crea un repository git worktree isolato.

Skill di dati ai testata per la sicurezza di Claude AI. Schema di esportazione di BigQuery GA4 di classe A.

Skill per la sicurezza dei dati-ai per Claude AI. Classe A. Riferimento di configurazione della piattaforma Meta Conversions API (CAPI)

Competenza di sviluppo testata a livello di sicurezza per Claude AI. Grade A. Elenco di tutto ciò a cui una funzione o metodo invoca (call graph diretto)

Modulo di test sicuro per abilità AI dati da Claude AI. Grade A. Nome i moduli di test Haskell dopo il modulo da testare con suffisso Spec nel medesimo namespace. Utilizzare quando si scrivono o si vengono recensiti i moduli di test Haskell.

Skill di AI dati con prova di sicurezza di alta qualità per Claude AI. Classe A. Simula una deliberazione di un collegio di esperti con 5 membri per le maggiori decisioni. Utilizzare quando si valuta i piani, le scelte di architettura, i progetti di design o qualsiasi altra decisione

Skill di sviluppo testata per la sicurezza per Claude AI. Grade A. MVC avanzato tramite PE (Pontos de Entrada) — aggiungere griglie personalizzate in schermate MVC standard (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)
Skill per DevOps segnalata da test di sicurezza per Claude AI. Grado A. **ABILITÀ DI FLOW DI LAVORO** — Mantiene l'accuratezza e la freschezza dell'accuratezza dei documenti nel repository, accross il sito dei documenti, i file degli agenti, e il changelog. QUANDO: "aggiorna documenti
Trending now

Aiuto di Alta Qualità per i Compiti con Spiegazioni Dettagliate

API di intelligenza dei documenti che elabora, suddivide, riconosce testi da immagine e estrae dati strutturati da PDFs complessi, diapositive e fogli elettronici

Modello multimodale di 12B con finestra di contesto di 128K per l'elaborazione di immagini e testi intercalati.

Risposte sponsorizzate, pagate per clic
