
Bug Bounty (Grade F)Abilità di test e security testing di test security verificate per Claude AI. Grade F. Flusso di lavoro completo per il cacciatore di bug - analisi degli asset, identificazione degli asset, fingerprinting, ambito di HackerOne, audit del codice sorgente.
Panoramica
Funzionalità chiave
- Analisi: enumerazione delle sottodomini, identificazione degli asset, fingerprinting, ambito di HackerOne, audit del codice sorgente
- Apprendimento prima della caccia: report rilasciati, ricerca dello stack tecnico, mappe mentali, modellazione delle minacce
- Ricerca di vulnerabilità: IDOR, SSRF, XSS, bypass di autenticazione, CSRF, condizioni a corsa, SQLi, XXE, caricamento di file, logica di business, GraphQL, comunicazione a fumetto, inquinamento della cache, OAuth, canali laterali per il tempo, OIDC, SSTI, presa del controllo della sottodominio, conf
- Sicurezza di testing LLM/AI: IDOR dei chatbot, iniezione di richieste, iniezione indiretta, contrabbando ASCII, canali di exfiltration, RCE via strumenti di codice, estrazione dei punti di sistema, ASI01-ASI10
- Reporting: Porta della 7- domanda, 4 porte di Validazione, scrittura umanizzata, modelli per tipo di vuln, CVSS 3.1, generazione della POC
Prezzi
- Modello
- Free
- Categoria
- Competenze
- Valutazione
- Nessuna recensione
Casi d’uso
Ricerca iniziale ed esplorazione di vulnerabilità
Usare lo strumento per effettuare l'analisi iniziale, identificare potenziali vulnerabilità ed elaborare obiettivi di ulteriori indagini.
Testing di sicurezza con il potere della LLM/AI
Utilizzare le capacità di testing LLM/AI dello strumento per identificare potenziali problemi di sicurezza nei sistemi e negli strumenti di chatbot basati su LLM/AI.
Semplificazione dei report della bug bounty
Utilizzare le caratteristiche di reporting dello strumento per validare e documentare le rilevazioni in modo efficiente e crearne dei report di alta qualità per la bug bounty.
Pro & contro
Pro
- Flusso di lavoro completo coprente tutte le fasi della caccia ai bug
- Largo range di vulnerabilità e tecniche coperte
- Focus sull'effettivo danno e sull'esecutabilità per prioritizzare le rilevazioni
- Utile sia per principianti che per esperti della caccia ai bug
Contro
- Pendio di apprendimento dovuto allo spazio esteso dell'interfaccia
- Possibile richiedere investimenti di tempo significativi per comprendere e utilizzare la funzionalità completa
- Alcuni utenti potrebbero trovare l'accento sull'effettivo danno e sull'esecutabilità troppo limitante
Recensioni
Accedi per lasciare una recensione.
Nessuna recensione. Sii il primo!
Domande e risposte
Come funziona?
Lo strumento segue un flusso di lavoro non lineare a 6 fasi: recon → map & rank → hunt → validate → report, con l'ambito imposto nel codice e un Gate a 7 domande prima di qualsiasi segnalazione. Ci sono due modi per guidare il flusso di lavoro: 1. **Plain English** – Descrivi ciò che stai testando e i relativi skill loads vengono applicati automaticamente. 2. **/hunt scaffold + cbh CLI** – Fornisce una struttura di cartelle per l’engagement, gestione dello stato e orchestrazione. La documentazione include una guida d'uso, un esempio pratico, un diagramma architetturale a 6 fasi e una mappatura skill‑to‑phase, oltre all'interfaccia a riga di comando cbh.
Asked by Linda Petersen · Nov 16, 2025
What's inside?
Il bundle contiene 82 skill, caricate automaticamente per argomento senza bisogno di invocazione esplicita. La copertura spazia sulla superficie di attacco esterna, includendo: - Hunting di applicazioni web (13 skill: XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open‑redirect, ecc.) - Autenticazione & identità (7 skill: auth‑bypass, session, OAuth, SAML, MFA‑bypass, ATO) - API & infrastruttura (15 skill: GraphQL, gRPC, WebSocket, API‑misconfig, host‑header, RCE) - Avanzate & concorrenza (6 skill: race‑condition, HTTP smuggling, deserialization, cache‑poison) - Specifici del framework (4 skill: Next.js, Node.js, Laravel, Spring Boot) - Identità aziendale & cloud (3 skill: M365/Entra, Okta, cloud‑IAM‑deep) - Infrastruttura & appliance (4 skill: VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM) - Red‑team tradecraft (4 skill: redteam‑mindset, APK pipeline, supply‑chain recon, mid‑engagement IR) - Recon & OSINT (4 skill: web2‑recon, offensive‑osint, subdomain) - Workflow, reporting & specialized (11 skill: methodology, triage‑validation, evidence‑hygiene, VRT‑aware reporting) Un catalogo completo e ricercabile è disponibile in docs/skills.md. Il bundle include inoltre 15 comandi slash (ad es. /hunt, /recon, /report) e un motore di engagement deterministico che mappa la superficie di attacco di un target e instrada ogni scoperta alla skill appropriata.
Asked by Lucas Petit · Nov 12, 2025
Che cos'è questo?
claude-bughunter è un pacchetto di abilità pronto all'uso per il sistema di abilità di Claude Code. Una volta installato, Claude Code non è più un chatbot ma si comporta come un ricercatore senior di bug‑hunting o un operatore red‑team: conosce le tecniche, i modelli di catena, le mappature VRT, le catene CVE delle piattaforme e le pratiche di igiene — e rimane entro i limiti di scope. Ci sono quattro livelli di stack: Think — bb‑methodology + redteam‑mindset: il workflow non lineare a 5 fasi, il framework di pensiero critico e la disciplina dell’operatore red‑team. Hunt webapps — 48 abilità di caccia curate da 681 report divulgati su HackerOne: schemi di rilevamento per classe, payloads, tabelle di bypass e modelli di catena. Hit the perimeter — catene delle piattaforme aziendali (M365/Entra, Okta, vCenter, appliance SSL‑VPN, SharePoint, IAM cloud): catene CVE attuali 2024–2026 + post‑escalation delle credenziali. Ship it — triage‑validazione + reporting + igiene delle prove: il Gate a 7 domande, la severità consapevole di VRT, i rebuttal OOS, l’estrazione PII e i deliverable red‑team. Tutto viene attivato automaticamente dal topic — descrivi ciò che stai testando in inglese semplice e i carichi di abilità rilevanti. Nessuna invocazione per nome.
Asked by Mohammed Al-Amin · Oct 29, 2025
Fai una domanda
Alternative a Competenze

Skill di sicurezza testata ai dati-ai per Claude AI. Classificata A. Usare quando si inizia il lavoro di feature che richiede l'isolamento dallo stato attuale del workspace o prima di eseguire i piani di implementazione - crea un repository git worktree isolato.

Skill di dati ai testata per la sicurezza di Claude AI. Schema di esportazione di BigQuery GA4 di classe A.

Skill per la sicurezza dei dati-ai per Claude AI. Classe A. Riferimento di configurazione della piattaforma Meta Conversions API (CAPI)

Competenza di sviluppo testata a livello di sicurezza per Claude AI. Grade A. Elenco di tutto ciò a cui una funzione o metodo invoca (call graph diretto)

Modulo di test sicuro per abilità AI dati da Claude AI. Grade A. Nome i moduli di test Haskell dopo il modulo da testare con suffisso Spec nel medesimo namespace. Utilizzare quando si scrivono o si vengono recensiti i moduli di test Haskell.

Skill di AI dati con prova di sicurezza di alta qualità per Claude AI. Classe A. Simula una deliberazione di un collegio di esperti con 5 membri per le maggiori decisioni. Utilizzare quando si valuta i piani, le scelte di architettura, i progetti di design o qualsiasi altra decisione

Skill di sviluppo testata per la sicurezza per Claude AI. Grade A. MVC avanzato tramite PE (Pontos de Entrada) — aggiungere griglie personalizzate in schermate MVC standard (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)
Skill per DevOps segnalata da test di sicurezza per Claude AI. Grado A. **ABILITÀ DI FLOW DI LAVORO** — Mantiene l'accuratezza e la freschezza dell'accuratezza dei documenti nel repository, accross il sito dei documenti, i file degli agenti, e il changelog. QUANDO: "aggiorna documenti
Trending now

Aiuto di Alta Qualità per i Compiti con Spiegazioni Dettagliate

API di intelligenza dei documenti che elabora, suddivide, riconosce testi da immagine e estrae dati strutturati da PDFs complessi, diapositive e fogli elettronici

Modello multimodale di 12B con finestra di contesto di 128K per l'elaborazione di immagini e testi intercalati.

Risposte sponsorizzate, pagate per clic
