
Bb Local Toolkit (Grade F)セキュリティテストに対するテストスキル - クロードAI向け - フレーム F。フルバグバウティワークフロー - リコン (サブドメイン検出、資産検出、指紋収集、ハッカー・ワン範囲、ソースコードオーディット)、プレハブ
概要
主な機能
- サブドメイン検出
- 資産検出
- 指紋収集
- ハッカー・ワン範囲
- ソースコードオーディット
- 脆弱性ハンター (IDOR、SSRF、XSS など、バグクラス)
料金
- モデル
- Free
- カテゴリー
- 東学サェソー
- 評価
- まだレビューはありません
ユースケース
バグバウティハンター
Bb Local Toolkitを用いてバグバウティワークフローをスムーズに実行し、さまざまな対象を対象とした脆弱性を検出します。
セキュリティテスト
このツールの幅広い機能を活用してセキュリティテストを実行し、アプリケーションやシステムにおける脆弱性を特定します。
メリット & デメリット
メリット
- コンプリヘンシブなバグバウティワークフロー
- 幅広い脆弱性ハンターの可能性
- LLM/AIセキュリティテストの機能
- 最善の実践やコメンタリーを提供するガイドライン
デメリット
- 膨大な機能のため学習曲線の勾配が急
- 情報オーバー放出の可能性
- 偽陽性を回避するために、最善の実践やコメンタリーを慎重に検討する必要があります
レビュー
レビューを投稿するにはログインしてください。
まだレビューはありません。最初の一人になりましょう!
Q&A
なぜこれが存在するのか?
ほとんどのバグハンティングClaudeセットアップは、eitherToo generic (1つの大きな「セキュリティ」プロンプト)またはToo fragmented (30件の公開報告をブックマークして毎回再読する)です。どちらも2番目の対象を超えてスケールしません。このバンドルは、異なる機能gapを明らかにした承認されたエンゲージメントを通じて構築され、検証されています。バグバウンティエンゲージメント - スターター3スキルスタックで解決できない4つのギャップが浮き彫りになった: 1. 偽説の規律がない - 検証の前にドラフトが書かれる → 無駄な時間が浪費され、妥当性比率が低下する 2. プログラムごとの報告戦術がない - VRTデフォルトはP3に値する発見を自動的にP4にダウングレードする 3. エンゲージメントの調整がない - 発見、証拠、および提出IDがフォルダに散在している 4. 証拠の整理ができていない - スクリーンショットがクッキーと被害者のPIIを漏らしている 外部のRedチームエンゲージメント - バグバウンティデフォルトが悪化させた5つの追加ギャップが明らかになった: 1. 保守的なデフォルトが実際の発見を撤回した - WAPTマインドは、Redチームの継続でバイパスチェーンが表面化する可能性のある防御された対象に対してテストを早期に停止した → Redチームマインド 2. エンゲージメント中の状況認識がない - クライアントSOCが 確認されたSQLiを30分以内に修正し; 外部攻撃者がライブテストセッション中に14件のアカウントをロックしました - 両方とも明示的な検出方法論なしでは不可視です → エンゲージメント中のIR検出 3. 企業プラットフォーム攻撃チェーンがない - M365 + Entra ID、オンプレミスSharePoint、Cisco SSL VPN、vCenter、および7つのAndroid APKすべてに、2024 ~ 2026年のCVEの知識とプラットフォーム固有のトレードクラフト
Asked by Marcus Bell · Apr 3, 2026
モデルがセッション中途で切り替わったのはなぜですか?
"モデルがモデルを切り替えることは別の拒否とは別に、難しくもあります。オーパス5では、より高リスクのサイバー要求——Anthropic が生成される物語、バイナリベースの脆弱性スキャニング、攻撃テストなど—is refusalsに戻るのではなく、オーパス 4.8にフォールバックします。 また、回答にはモデル名が付けられ通知もありますが、長期にわたるエージェントランが易々とスクロールパストを通り過ぎがちなので、オーパス5が静かに悪くなったように見えるかもしれません。 オーパスがモデルを切り替えた原因は何なのでしょう? それを決めるには、実際に何をしているかによって異なります。 | シナリオ | 帰属 | |---|---| | オウナーのコードを自分で調査している場合 - リポジトリを自分のためには欠陥を確認する | 説明してください。これが「オウナーのコードを自らチェックするため」の場合、これを行うために安全でないコストもあるかもしれません。 「OWASPS Top 10」を参照してこの問題が解決できるかどうかを見極め、この問題に対処できるかどうか確認し、「セキュリティーに対するリフレクト」を行ってください。 | | 有資格のオフェンシブな仕事 — ライブエンゲージ、ブountyへの提出用のPoC | このようにして行っており、このためのサポートされたルートはCVPです。 オフェンシブなエンゲージを防御的な見え方に変えるのは、クラッサーからエイジーントランを乗り越えるために避けて歩くのは良くないです。このような場合に、エングエージメントフォームを明確に設定することをお勧めします。 /ハントはエンゲージメントフォーム (有資格、scope-bounded、fixable を示す) を最初のターンで明確に指定することをお勧めします。 — エンゲージメントのコンテキストはセッション内に明確に書く必要があります。 そうでない場合、設定→機能を使用して自動モデル切り替えを無効
Asked by Noelia Campos · Mar 15, 2026
仕組みはどうなっていますか?
6フェーズの非線形ワークフロー(リコン → マップ&ランク → ハント → バリデート → レポート)で、コード内でスコープが強制され、何かが提出される前に7問のゲートがあります。ドライビング方法は2つあります:プラインイングリッシュ - 何をテストするかと関連するスキル負荷を自動的に記述。/hunt scaffold + cbh CLI - エンゲージメントフォルダ構造、状態、およびオーケストレーション。使用ガイドと実例、6フェーズアーキテクチャとスキル-フェーズマップ、およびcbh CLIが含まれます。
Asked by Ravi Chandrasekaran · Mar 3, 2026
Bb Local Toolkit (Grade F) 内の内容は何ですか?
TOPICに関係する自動ロードされる82スキルです。特定のスキル名を指定することはできません。外部アタックサーフェイスのカバレッジは以下のようになっています。 | カテゴリ | # | 例 | | --- | --- | --- | | Webアプリケーションヘンティング | 13 | XSS、SQLi、SSRF、IDOR、LFI、SSTI、XXE、CSRF、CORS、open-redirect | | 認証・アイデンティティ | 7 | auth-bypass、session、OAuth、SAML、MFA-bypass、ATO | | APIおよびインフラ | 15 | GraphQL、gRPC、WebSocket、API-misconfig、host-header、RCE、| | 高度および並列実行 | 6 | race-condition、HTTPsmuggling、deserialization、cache-poison | | フレームワーク固有のスキル | 4 | Next.js、Node.js、Laravel、Spring Boot | | 企業アイデンティティおよびクラウド | 3 | M365/Entra、Okta、cloud-IAM-| | インフラストラクチャおよびアプライアンス | 4 | VMware vCenter、エンタープライズVPN、SharePoint、ASP.NET/NTLM、| | レッドチームのトレードオフ | 4 | redteam-mindset、apkパイプライン、供給チェーン検査、mid-engagement IR、| | OSINTとリコン | 4 | web2-リコン、offensive-osint、サブドメイン、| | ワークフロー、レポートおよびスペシャライズド | 11 | Methodology、Triage-Validation、Evidence-Hygiene、VRT-awareレポート、| ull検索可能なカタログ → docs/skills.md。 Bb Local Toolkitは15の斜線コマンド(/hunt、/recon、/report、…)と決定論的なエンゲージメントエンジン(Engine/)を搭載しております。特定のターゲットのアタックサーフェイスをマッピングし、その中のフィジングを対象とするスキルにルーティングします。
Asked by Dumisani Ndlovu · Feb 13, 2026
claude-bughunterはClaude Codeスキルシステムのdrop-inスキルバンドルです。 1度だけインストールすると、Claude Codeはチャットボットではなくなり、シニア・バグハンターの研究者やレッドチーム・オペレーターのような行動を始めます:技法、連鎖テンプレート、VRTマッピング、プラットフォームCVEチェーン、そしてヒギニーについて知っています。 4つの層が積み重なっています。 思い— bbメソッドロジー + レッドチーム・ミンドセット:5段階の非線形ワークフロー、批判的思考の枯れ、レッドチーム・オペレーターの規則です。 したがって、ウェブアプリケーション— 681件のHackers Oneの公開レポートから48のハント・スキルをカレクターしました:クラスごとの検出パターン、ペイロード、バイパステーブル、アライメントテンプレートです。 周囲に当たる — エンタープライズプラットフォームチェーン (M365/Entra、Okta、vCenter、SSL-VPNアプライアンス、SharePoint、クラウドIAM): 2024–2026年までの現在のCVEチェーン + post-クレデンシャルエスカレーションです。 発送する — トリアージ検証 + レポート + 証拠の調理:7つの質問のゲート、VRT意識症状、OOS反論、PII削除、そしてレッドチーム・プレゼンテーションです。 すべてはトピックによってトリガーされます — ご用意ください。何をテストするかと、その関連するスキルは普通英語で説明してください。 名前呼びではありません。
claude-bughunter
Asked by Mireille Dupont · Jan 18, 2026
質問する
東学サェソーの代替

セキュリティテスト済みデータAISHILL(Grade A)。クリュードAIと併用する。

セキュリティテスト済みのデータ・AIスキル用Claude AI。 Grade A。GA4 BigQuery Export Schemaの参照情報大全、ネスト構造、検索パターン、パフォーマンスのヒント

Security-checked data-ai skill for Claude AI. Grade A. (Meta Conversions API (CAPI)のセットアップガイド — アーキテクチャ、イベントタイプ、顧客情報のハッシュ、削除、実装例、AEM)

Claude AI向けセキュリティ検証済開発スキル。 Grade A. 関数/メソッドはどこにコールしているかをリストする

セキュリティテスト済みデータ-AIスキル、クラウド AI用 Grade A。 モジュールをテストするモジュールと同じネームスペースのSpecサフィックスでモジュール名を付ける。 クラウド AIのテストモジュールライティングまたはレビューに使用してください。

SECURITY TESTED DATA-AI SKILL FOR CLAUDE AI. GRADE A. マジョルな決定を実行者 5 人が協議しながらの実行者 5 人によるディレクトオフィス議論シミュレーション。プランの評価やアーキテクチャーセレクション、機能デザイン評価など、複数視点の専門分析を必要とするあらゆる決定を評価するには使用してください。

セキュリティテスト開発スキル for Claude AI. AランクのMVCアドバンス
セキュリティテスト済みのDevOpsスキルClaude AIのためのGrade A。WORKFLOW スキル—リポジトリの文書の正確性と新鮮さをドキュメントサイト、アジェントファイル、そして変更履歴すべてで維持。WHEN: "更新ドキュメント"
Trending now

正確な宿題の助けとなる説明がある

複雑なPDF、スライド、スプレッドシートを.parse、分割、OCR、構造化データを抽出するドキュメント インテリジェンス API。

オープンマルチモーダル 12B モデルが、128K コンテキストウィンドウでインターリーブ画像とテキストを処理する。

スポンサード回答、クリックごとに収益
