Bb Local Toolkit (Grade F) logo

Bb Local Toolkit (Grade F)セキュリティテストに対するテストスキル - クロードAI向け - フレーム F。フルバグバウティワークフロー - リコン (サブドメイン検出、資産検出、指紋収集、ハッカー・ワン範囲、ソースコードオーディット)、プレハブ

(0)
Daniel Nikulshynレビュー: Daniel Nikulshyn·更新 2026年7月

概要

Bb Local Toolkitは、リコンサンスからレポートまでのエンターテードワークフローをサポートするためのコンプリヘンシブなツールです。これは、サブドメイン、資産、指紋の検出、IDOR、SSRF、XSSなどのバグクラスの異なる種類にわたる脆弱性ハンターのサポートを提供します。これには、LLM/AIセキュリティテスト、バグ チェイニング、バイパステーブルも含まれます。これは、セキュリティ専門家が脆弱性を探し、検証し、書面での詳細なレポートを作成するのを支援するように設計されています。Bb Local Toolkitは、実際に被害を実証し、バグバウティの最善の実践やコメンタリーの重要性を強調します。

主な機能

  • サブドメイン検出
  • 資産検出
  • 指紋収集
  • ハッカー・ワン範囲
  • ソースコードオーディット
  • 脆弱性ハンター (IDOR、SSRF、XSS など、バグクラス)

料金

モデル
Free
カテゴリー
東学サェソー
評価
まだレビューはありません

ユースケース

バグバウティハンター

Bb Local Toolkitを用いてバグバウティワークフローをスムーズに実行し、さまざまな対象を対象とした脆弱性を検出します。

セキュリティテスト

このツールの幅広い機能を活用してセキュリティテストを実行し、アプリケーションやシステムにおける脆弱性を特定します。

メリット & デメリット

メリット

  • コンプリヘンシブなバグバウティワークフロー
  • 幅広い脆弱性ハンターの可能性
  • LLM/AIセキュリティテストの機能
  • 最善の実践やコメンタリーを提供するガイドライン

デメリット

  • 膨大な機能のため学習曲線の勾配が急
  • 情報オーバー放出の可能性
  • 偽陽性を回避するために、最善の実践やコメンタリーを慎重に検討する必要があります

レビュー

レビューを投稿するにはログインしてください。

まだレビューはありません。最初の一人になりましょう!

Q&A

なぜこれが存在するのか?

ほとんどのバグハンティングClaudeセットアップは、eitherToo generic (1つの大きな「セキュリティ」プロンプト)またはToo fragmented (30件の公開報告をブックマークして毎回再読する)です。どちらも2番目の対象を超えてスケールしません。このバンドルは、異なる機能gapを明らかにした承認されたエンゲージメントを通じて構築され、検証されています。バグバウンティエンゲージメント - スターター3スキルスタックで解決できない4つのギャップが浮き彫りになった: 1. 偽説の規律がない - 検証の前にドラフトが書かれる → 無駄な時間が浪費され、妥当性比率が低下する 2. プログラムごとの報告戦術がない - VRTデフォルトはP3に値する発見を自動的にP4にダウングレードする 3. エンゲージメントの調整がない - 発見、証拠、および提出IDがフォルダに散在している 4. 証拠の整理ができていない - スクリーンショットがクッキーと被害者のPIIを漏らしている 外部のRedチームエンゲージメント - バグバウンティデフォルトが悪化させた5つの追加ギャップが明らかになった: 1. 保守的なデフォルトが実際の発見を撤回した - WAPTマインドは、Redチームの継続でバイパスチェーンが表面化する可能性のある防御された対象に対してテストを早期に停止した → Redチームマインド 2. エンゲージメント中の状況認識がない - クライアントSOCが 確認されたSQLiを30分以内に修正し; 外部攻撃者がライブテストセッション中に14件のアカウントをロックしました - 両方とも明示的な検出方法論なしでは不可視です → エンゲージメント中のIR検出 3. 企業プラットフォーム攻撃チェーンがない - M365 + Entra ID、オンプレミスSharePoint、Cisco SSL VPN、vCenter、および7つのAndroid APKすべてに、2024 ~ 2026年のCVEの知識とプラットフォーム固有のトレードクラフト

Asked by Marcus Bell · Apr 3, 2026

モデルがセッション中途で切り替わったのはなぜですか?

"モデルがモデルを切り替えることは別の拒否とは別に、難しくもあります。オーパス5では、より高リスクのサイバー要求——Anthropic が生成される物語、バイナリベースの脆弱性スキャニング、攻撃テストなど—is refusalsに戻るのではなく、オーパス 4.8にフォールバックします。 また、回答にはモデル名が付けられ通知もありますが、長期にわたるエージェントランが易々とスクロールパストを通り過ぎがちなので、オーパス5が静かに悪くなったように見えるかもしれません。 オーパスがモデルを切り替えた原因は何なのでしょう? それを決めるには、実際に何をしているかによって異なります。 | シナリオ | 帰属 | |---|---| | オウナーのコードを自分で調査している場合 - リポジトリを自分のためには欠陥を確認する | 説明してください。これが「オウナーのコードを自らチェックするため」の場合、これを行うために安全でないコストもあるかもしれません。 「OWASPS Top 10」を参照してこの問題が解決できるかどうかを見極め、この問題に対処できるかどうか確認し、「セキュリティーに対するリフレクト」を行ってください。 | | 有資格のオフェンシブな仕事 — ライブエンゲージ、ブountyへの提出用のPoC | このようにして行っており、このためのサポートされたルートはCVPです。 オフェンシブなエンゲージを防御的な見え方に変えるのは、クラッサーからエイジーントランを乗り越えるために避けて歩くのは良くないです。このような場合に、エングエージメントフォームを明確に設定することをお勧めします。 /ハントはエンゲージメントフォーム (有資格、scope-bounded、fixable を示す) を最初のターンで明確に指定することをお勧めします。 — エンゲージメントのコンテキストはセッション内に明確に書く必要があります。 そうでない場合、設定→機能を使用して自動モデル切り替えを無効

Asked by Noelia Campos · Mar 15, 2026

仕組みはどうなっていますか?

6フェーズの非線形ワークフロー(リコン → マップ&ランク → ハント → バリデート → レポート)で、コード内でスコープが強制され、何かが提出される前に7問のゲートがあります。ドライビング方法は2つあります:プラインイングリッシュ - 何をテストするかと関連するスキル負荷を自動的に記述。/hunt scaffold + cbh CLI - エンゲージメントフォルダ構造、状態、およびオーケストレーション。使用ガイドと実例、6フェーズアーキテクチャとスキル-フェーズマップ、およびcbh CLIが含まれます。

Asked by Ravi Chandrasekaran · Mar 3, 2026

Bb Local Toolkit (Grade F) 内の内容は何ですか?

TOPICに関係する自動ロードされる82スキルです。特定のスキル名を指定することはできません。外部アタックサーフェイスのカバレッジは以下のようになっています。 | カテゴリ | # | 例 | | --- | --- | --- | | Webアプリケーションヘンティング | 13 | XSS、SQLi、SSRF、IDOR、LFI、SSTI、XXE、CSRF、CORS、open-redirect | | 認証・アイデンティティ | 7 | auth-bypass、session、OAuth、SAML、MFA-bypass、ATO | | APIおよびインフラ | 15 | GraphQL、gRPC、WebSocket、API-misconfig、host-header、RCE、| | 高度および並列実行 | 6 | race-condition、HTTPsmuggling、deserialization、cache-poison | | フレームワーク固有のスキル | 4 | Next.js、Node.js、Laravel、Spring Boot | | 企業アイデンティティおよびクラウド | 3 | M365/Entra、Okta、cloud-IAM-| | インフラストラクチャおよびアプライアンス | 4 | VMware vCenter、エンタープライズVPN、SharePoint、ASP.NET/NTLM、| | レッドチームのトレードオフ | 4 | redteam-mindset、apkパイプライン、供給チェーン検査、mid-engagement IR、| | OSINTとリコン | 4 | web2-リコン、offensive-osint、サブドメイン、| | ワークフロー、レポートおよびスペシャライズド | 11 | Methodology、Triage-Validation、Evidence-Hygiene、VRT-awareレポート、| ull検索可能なカタログ → docs/skills.md。 Bb Local Toolkitは15の斜線コマンド(/hunt、/recon、/report、…)と決定論的なエンゲージメントエンジン(Engine/)を搭載しております。特定のターゲットのアタックサーフェイスをマッピングし、その中のフィジングを対象とするスキルにルーティングします。

Asked by Dumisani Ndlovu · Feb 13, 2026

claude-bughunterはClaude Codeスキルシステムのdrop-inスキルバンドルです。 1度だけインストールすると、Claude Codeはチャットボットではなくなり、シニア・バグハンターの研究者やレッドチーム・オペレーターのような行動を始めます:技法、連鎖テンプレート、VRTマッピング、プラットフォームCVEチェーン、そしてヒギニーについて知っています。 4つの層が積み重なっています。 思い— bbメソッドロジー + レッドチーム・ミンドセット:5段階の非線形ワークフロー、批判的思考の枯れ、レッドチーム・オペレーターの規則です。 したがって、ウェブアプリケーション— 681件のHackers Oneの公開レポートから48のハント・スキルをカレクターしました:クラスごとの検出パターン、ペイロード、バイパステーブル、アライメントテンプレートです。 周囲に当たる — エンタープライズプラットフォームチェーン (M365/Entra、Okta、vCenter、SSL-VPNアプライアンス、SharePoint、クラウドIAM): 2024–2026年までの現在のCVEチェーン + post-クレデンシャルエスカレーションです。 発送する — トリアージ検証 + レポート + 証拠の調理:7つの質問のゲート、VRT意識症状、OOS反論、PII削除、そしてレッドチーム・プレゼンテーションです。 すべてはトピックによってトリガーされます — ご用意ください。何をテストするかと、その関連するスキルは普通英語で説明してください。 名前呼びではありません。

claude-bughunter

Asked by Mireille Dupont · Jan 18, 2026

質問する

東学サェソーの代替

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)東学サェソー

セキュリティテスト済みデータAISHILL(Grade A)。クリュードAIと併用する。

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)東学サェソー

セキュリティテスト済みのデータ・AIスキル用Claude AI。 Grade A。GA4 BigQuery Export Schemaの参照情報大全、ネスト構造、検索パターン、パフォーマンスのヒント

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)東学サェソー

Security-checked data-ai skill for Claude AI. Grade A. (Meta Conversions API (CAPI)のセットアップガイド — アーキテクチャ、イベントタイプ、顧客情報のハッシュ、削除、実装例、AEM)

(0)
Free
Callees (Grade A) logo
Callees (Grade A)東学サェソー

Claude AI向けセキュリティ検証済開発スキル。 Grade A. 関数/メソッドはどこにコールしているかをリストする

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)東学サェソー

セキュリティテスト済みデータ-AIスキル、クラウド AI用 Grade A。 モジュールをテストするモジュールと同じネームスペースのSpecサフィックスでモジュール名を付ける。 クラウド AIのテストモジュールライティングまたはレビューに使用してください。

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)東学サェソー

SECURITY TESTED DATA-AI SKILL FOR CLAUDE AI. GRADE A. マジョルな決定を実行者 5 人が協議しながらの実行者 5 人によるディレクトオフィス議論シミュレーション。プランの評価やアーキテクチャーセレクション、機能デザイン評価など、複数視点の専門分析を必要とするあらゆる決定を評価するには使用してください。

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)東学サェソー

セキュリティテスト開発スキル for Claude AI. AランクのMVCアドバンス

(0)
Free
D
Docs Writer (Grade A)東学サェソー

セキュリティテスト済みのDevOpsスキルClaude AIのためのGrade A。WORKFLOW スキル—リポジトリの文書の正確性と新鮮さをドキュメントサイト、アジェントファイル、そして変更履歴すべてで維持。WHEN: "更新ドキュメント"

(0)
Free