
Evidence Hygiene (Grade A)Disciplina di sicurezza testata per l'abilitazione di sicurezza di Claude AI. Qualità A. Disciplina di capture ed erosione delle prove per le segnalazioni delle ricompense dei bug: protocollo di erosione dei cookie (campi da mascherare, Prevedere annotare)
Panoramica
Funzionalità chiave
- Protocollo di erosione dei cookie
- Disciplina del barriera PII nero
- Sanificazione dei file HAR
- Igiena delle schermate di Burp Repeater / Intruder
- Modelli di prova del Console dei strumenti di sviluppatore di Chrome: POC
Prezzi
- Modello
- Free
- Categoria
- Competenze
- Valutazione
- Nessuna recensione
Casi d’uso
Segnalazioni delle ricompense dei bug
Evidence Hygiene viene utilizzato per proteggere le informazioni sensibili e assicurare le segnalazioni di alta qualità
Erosione dei dati PII
Evidence Hygiene fornisce linee guida a come gestire e redigere i dati PII nelle prove
Pro & contro
Pro
- Proteggere le informazioni sensibili
- Aiuta a prevenire errori di igiene delle prove
- Migliora la qualità delle segnalazioni delle ricompense dei bug
Contro
- Richiede disciplina e attenzione ai dettagli
- Può essere tempo-consumante da implementare
Recensioni
Accedi per lasciare una recensione.
Nessuna recensione. Sii il primo!
Domande e risposte
Perché esiste?
La maggior parte delle configurazioni di Claude per la ricerca di bug sono o troppo generiche (un unico grande prompt "security") o troppo frammentate (annoti 30 rapporti divulgati e li rileggo ad ogni engagement). Nessuna di queste scale oltre il secondo obiettivo. Questo bundle è stato costruito e validato attraverso engagement autorizzati che hanno esposto diversi gap di capacità: Engagement Bug‑Bounty — ha evidenziato quattro lacune che una stack di competenze iniziale a 3 skill non poteva chiudere: 1. Nessuna disciplina di ipotesi — bozze scritte prima della validazione → ore sprecate, ridotto rapporto di validità 2. Nessuna tattica di reporting per programma — le impostazioni VRT di default degradavano automaticamente le scoperte di livello P3 a P4 3. Nessuna coordinazione di engagement — scoperte, evidenze e ID di sottomissione sparse in cartelle 4. Nessuna hygiene dell’evidenza — screenshot che esporrebbero cookie e PII vittima. Engagement red‑team esterno — ha esposto cinque ulteriori lacune che i default del bug‑bounty aggravavano: 1. Impostazioni conservative resero ritratti risultati reali — la mentalità WAPT fermava i test precocemente su obiettivi difesi dove un red‑team continuativo avrebbe scoperto catene di bypass → mentalità red‑team 2. Nessuna consapevolezza situazionale a metà engagement — il SOC del cliente ha patchato un SQLi confermato entro 30 minuti; un attaccante esterno ha bloccato 14 account durante una sessione di test live — entrambi invisibili senza una metodologia di rilevamento esplicita → rilevamento mid‑engagement 3. Nessuna catena di attacchi su piattaforme aziendali — M365 + Entra ID, SharePoint on‑prem, Cisco SSL VPN, vCenter e 7 APK Android richiedevano tutti conoscenza dei CVE 2024‑2026 e tecniche specifiche della piattaforma → catene di attacco m365‑entra
Asked by Esther Adeyemi · Sep 25, 2025
Why your model switched mid-session?
Separato dalle rifiutazioni, e facile da trascurare. Su Opus 5, un set ristretto di richieste di cyber a rischio elevato — la generazione di exploit di Anthropic, la scansione di vulnerabilità basata su binari e il penetration testing — ricade su Opus 4.8 anziché essere rifiutato. Ricevi una notifica e la risposta è etichettata con il modello che ha risposto, ma in una lunga sessione agentica è facile scorrere oltre, quindi può sembrare che Opus 5 sia migliorato silenziosamente. Vedi perché Claude ha cambiato modello. Cosa fare dipende da ciò che stai facendo: | Situazione | Cosa aiuta | |---|---| | Audit del tuo codice — revisionare un repo di tua proprietà per difetti | Dite così. "Revisione difensiva del mio repo", "controlla questo rispetto all'OWASP Top 10", "refactoring sicuro per rimediare" descrivono accuratamente il lavoro e sembrano una rimediativa. Non è un bypass; il lavoro è davvero difensivo. | | Lavoro offensivo autorizzato — engagement dal vivo, PoC per una submission di bounty | Questo è lo scopo del bundle, e la via supportata è CVP. Non riformulare un engagement offensivo per farlo sembrare difensivo a scacciare un classificatore — iscriviti invece. | | Vuoi solo disattivare il cambio | Settings → Capabilities disabilita lo switch automatico del modello. | /hunt indica il quadro dell'engagement (autorizzato, scope-bounded, remediable finding) al suo primo turno proprio per questo motivo — il contesto di engagement appartiene alla sessione in modo esplicito, non implicito.
Asked by Yelena Popova · Sep 17, 2025
Come funziona?
Un workflow non lineare in 6 fasi — recon → map & rank → hunt → validate → report — con ambito vincolato dal codice e una Gate a 7 domande prima di qualsiasi submission. Due modalità per guidarlo: Plain English — descrivi ciò che stai testando e i relativi carichi di skill vengono automaticamente assegnati. /hunt scaffold + cbh CLI — struttura del folder di engagement, stato e orchestrazione. → Guida all'uso e esempio pratico · Architettura a 6 fasi e mappa skill‑to‑phase · cbh CLI
Asked by Rasheed Osman · Jul 25, 2025
Cosa c'è dentro?
82 competenze, caricate automaticamente per argomento – nessuna invocazione per nome. Copertura dell’intera superficie di attacco esterna: | Categoria | # | Esempi | |---|---|---| | Ricerca in applicazioni web | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open‑redirect | | Autenticazione e identità | 7 | auth‑bypass, session, OAuth, SAML, MFA‑bypass, ATO | | API e infrastruttura | 15 | GraphQL, gRPC, WebSocket, API‑misconfig, host‑header, RCE | | Avanzato e concorrenza | 6 | race‑condition, HTTP smuggling, deserialization, cache‑poison | | Specifico al framework | 4 | Next.js, Node.js, Laravel, Spring Boot | | Identità aziendale e cloud ★ | 3 | M365/Entra, Okta, cloud‑IAM‑deep | | Infrastruttura e appliance ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Tecniche red‑team ★ | 4 | redteam‑mindset, APK pipeline, supply‑chain recon, mid‑engagement IR | | Reconnaissance e OSINT | 4 | web2‑recon, offensive‑osint, subdomain | | Flusso di lavoro, reporting e specializzato | 11 | methodology, triage‑validation, evidence‑hygiene, VRT‑aware reporting | Catalogo pienamente ricercabile → docs/skills.md. Viene fornito inoltre un set di 15 slash command (/hunt, /recon, /report, …) e un motore di engagement deterministico (engine/) che mappa la superficie di attacco di un bersaglio e instrada ogni scoperta alla competenza che la gestisce.
Asked by Zofia Kaczmarek · Jul 24, 2025
Cosa è questo?
claude-bughunter è un bundle di skill pronto all'uso per il sistema di skill Claude Code. Installa una volta e Claude Code non è più un chatbot ma si comporta come un ricercatore senior nella ricerca di bug o un operatore red-team: conosce le tecniche, i template di catena, le mappature VRT, le catene CVE delle piattaforme e la hygiene — e rimane entro lo scope. Quattro livelli di stack: Think — bb-methodology + redteam-mindset: il workflow non lineare in 5 fasi, il framework di pensiero critico e la disciplina dell'operatore red-team. Hunt webapps — 48 skill di hunt curate da 681 report HackerOne divulgati: pattern di rilevamento per classe, payload, tabelle di bypass e template di catena. Hit the perimeter — catene di piattaforma aziendale (M365/Entra, Okta, vCenter, appliance SSL-VPN, SharePoint, IAM cloud): catene CVE attuali 2024–2026 + post-credential escalation. Ship it — triage-validation + reporting + evidence-hygiene: il 7-Question Gate, severità VRT-aware, OOS rebuttals, redazione PII e deliverable red-team. Tutto attivato automaticamente per argomento — descrivi ciò che stai testando in inglese semplice e le skill rilevanti. Nessuna invocazione per nome.
Asked by Naomi Suzuki · Jun 23, 2025
Fai una domanda
Alternative a Competenze

Skill di sicurezza testata ai dati-ai per Claude AI. Classificata A. Usare quando si inizia il lavoro di feature che richiede l'isolamento dallo stato attuale del workspace o prima di eseguire i piani di implementazione - crea un repository git worktree isolato.

Skill di dati ai testata per la sicurezza di Claude AI. Schema di esportazione di BigQuery GA4 di classe A.

Skill per la sicurezza dei dati-ai per Claude AI. Classe A. Riferimento di configurazione della piattaforma Meta Conversions API (CAPI)

Competenza di sviluppo testata a livello di sicurezza per Claude AI. Grade A. Elenco di tutto ciò a cui una funzione o metodo invoca (call graph diretto)

Modulo di test sicuro per abilità AI dati da Claude AI. Grade A. Nome i moduli di test Haskell dopo il modulo da testare con suffisso Spec nel medesimo namespace. Utilizzare quando si scrivono o si vengono recensiti i moduli di test Haskell.

Skill di AI dati con prova di sicurezza di alta qualità per Claude AI. Classe A. Simula una deliberazione di un collegio di esperti con 5 membri per le maggiori decisioni. Utilizzare quando si valuta i piani, le scelte di architettura, i progetti di design o qualsiasi altra decisione

Skill di sviluppo testata per la sicurezza per Claude AI. Grade A. MVC avanzato tramite PE (Pontos de Entrada) — aggiungere griglie personalizzate in schermate MVC standard (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)
Skill per DevOps segnalata da test di sicurezza per Claude AI. Grado A. **ABILITÀ DI FLOW DI LAVORO** — Mantiene l'accuratezza e la freschezza dell'accuratezza dei documenti nel repository, accross il sito dei documenti, i file degli agenti, e il changelog. QUANDO: "aggiorna documenti
Trending now

Aiuto di Alta Qualità per i Compiti con Spiegazioni Dettagliate

API di intelligenza dei documenti che elabora, suddivide, riconosce testi da immagine e estrae dati strutturati da PDFs complessi, diapositive e fogli elettronici

Modello multimodale di 12B con finestra di contesto di 128K per l'elaborazione di immagini e testi intercalati.

Risposte sponsorizzate, pagate per clic
