OlympHill
Bb Methodology (Grade A) logo

Bb Methodology (Grade A)セキュリティテストで Grade Aのスキルを保証したテスト セキュリティスキル。クロード AI用。Grade A。ターゲットの何のこともないことを開始してから、ターゲットを切り替えたときや、何を次にしたものかわかっていないときに使用してください。マスター オーケストレーター

(0)
Daniel Nikulshynレビュー: Daniel Nikulshyn·更新 2026年7月

概要

Bb方法論(GradeA)は、Claude AIと協力するためのセキュリティテストスキルとしてセキュリティーセキュリティテストテストされ、5段階の非線形ハンティングワークフローのマスターオーケストレータです。これは、ベンダサイドのセキュリティリスクの特定に特に適したスキルです。開発者心理学、異常検出、What-If実験など、批判的思考フレームワークが組み合わされます。この方法論は、バグバウンテーハンティングセッションの開始時に、ターゲットに切り替えたとき、もしくは、次のことを何にするか不確実なときに使用することを意図しています。ハンターは、特定の目標のために攻撃者と思考を同期させるように設計されており、パターンを検索することだけではありません。この方法論は、次の行動を決定する前にエンゲージメントタイプを確認することを強調しています。これは、カウントされるものかどうかの判断に影響を与え、排除されるものとなるものかどうかの判断にも影響を与えます。対象を定義し、脆弱性クラスを選択し、焦点を置いたテストを実行するようにハンターを導導きます。この方法論も、信頼の境界を疑問にしながら、潜在的な攻撃シナリオを分析する批判的思考フレームワークを含んでいます。

主な機能

  • 5フェーズによる非線形のハンティング ワークフロー
  • 批判的思考フレームワーク
  • 開発者の心理学の統合
  • 異常検出の指導
  • シナリオ計画に使用するWhat-If実験
  • エンゲージメントタイプの確認プロセス

料金

モデル
Free
カテゴリー
東学サェソー
評価
まだレビューはありません

ユースケース

メリット & デメリット

メリット

  • 制限なしで構造化された5フェーズワークフローと批判的思考を組み合わせて効果的なバグハンティングを実現します。
  • 狙った目標を持って想像力豊かな攻撃者を想像することで、発見の質を向上させることができます。
  • エンゲージメントタイプの確認で正確なレポートを確実に行うことができることを強調しています。
  • ターゲットの定義、脆弱性クラスの選択、テストの実行については明確なフレームワークを提供しています

デメリット

  • 発見されたパターンに頼っているハンターにとって、重要なミドルウェアの変更が必要になります。
  • 初心者の間では、この方法が複雑で効果的に適用するには、十分に理解し、適用するのは難しいかもしれません

レビュー

レビューを投稿するにはログインしてください。

まだレビューはありません。最初の一人になりましょう!

Q&A

このツールは存在する理由は?

バグ・ハンティング用のClaudeセットアップのほとんどは、過度に一般的(1つの「セキュリティ」プッシュ)または過度に分散的(30件の公開リポートを見ていて再度すべてのエンゲージメントに読む)の構成に終わっている 過度に一般的と過度に分散的なセットアップは、2番目のターゲットを超えるとスケールしない このバンドルは、認められたエンゲージメントを通じて、さまざまな機能のギャップを露呈した バグ・バウンティ エンゲージメントでは、3スキルスタックの初心者が埋めることができない4つのギャップが表面化した 1. 仮説の規範がなく、手書きのドリンクは正当化される前に書かれたため、時間を無駄にして、関連性の比率を低下させた 2. 各プログラム別の報告戦略がなく、VRTのデフォルト設定により、P3相当の発見をP4に自動的に下格付けした 3. 組織的連携がなく、発見、証拠、および提出IDがドキュメントに散在した 4. 術語の清浄さがなく、スクリーンショットはクッキーと被害者PIIを漏洩させた 外部によるレッドチーム エンゲージメントではさらに5つの追加のギャップが表面化し、バグバウンティのデフォルトが悪化させた 1. 保守的なデフォルトが実際の発見を引き下げた 」WAPTの気質がテストを早期に停止した」 」レッドチーム継続が攻撃者にバイパスチェーンを表し 」レッドチームの気質は必須 2. 中間ステージの臨機応変さがなく、クライアントのSOCが確認したSQLi 30分以内に修正したが、外部の攻撃者が14人のアカウントをロックしました 両者は黙示法で明らかになることなく、明確な検出方法がなければ明らかではない 3. 組織的プラットホームでの攻撃的なチェーンがなく M365

Asked by Fiorella Bianchi · Nov 2, 2025

How it works?

6つの 非線形ワークフロー — recon → map & rank → hunt → validate → report — を使用します。スコープはコードに定められており、7つの質問に回答するゲートを通過しないと何も送信することができません。2つの起動方法があります。 Plain English — テストの対象と関連するスキルロードを自動的に記述できます。 /hunt scaffold + cbh CLI — エンゲージメントフォルダ構造、状態、オーケストレーション。 → ユーザーガイドと動作例 · 6-phaseアーキテクチャとスキルからフェーズへのマップ · cbh CLI

Asked by Emiliano Vargas · Oct 15, 2025

中身は何ですか?

82 種類のスキルがあり、トピックによって自動的に読み込まれます。外部の攻撃面に対するカバー範囲は以下の通りです: | カテゴリー | 数 | 例 | |---|---|---| | Web アプリケーション ハンティング | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect | | 認証とアイデンティティ | 7 | auth-bypass, セッション, OAuth, SAML, MFA-bypass, ATO | | API とインフラストラクチャ | 15 | GraphQL, gRPC, WebSocket, API の構成ミス, ホストヘッダー, RCE | | 高度な機能とコンカレNCY | 6 | レースコンディション, HTTP スマグリング, デシリアライゼーション, キャッシュポイズニング | | フレームワーク固有 | 4 | Next.js, Node.js, Laravel, Spring Boot | | エンタープライズ アイデンティティとクラウド | 3 | M365/Entra, Okta, クラウド IAM の詳細 | | インフラストラクチャと装置 | 4 | VMware vCenter, エンタープライズ VPN, SharePoint, ASP.NET/NTLM | | 赤チームの戦術 | 4 | 赤チームの考え方, APK パイプライン, サプライチェーンの調査, ミッドエンゲージメント IR | | Recon と OSINT | 4 | web2-recon, オフェンシブ OSINT, サブドメイン | | ワークフロー、レポート、スペシャライズ | 11 | 方法論, トリアージ検証, 証拠の清潔性, VRT に対応したレポート | 全ての検索可能なカタログ → docs/skills.md。15 種類のスラッシュコマンド (/hunt, /recon, /report, ...) と決定的なエンゲージメント エンジン (engine/) も含まれています。このエンジンは、ターゲットの攻撃面を把握し、それぞれの发现を処理するスキルにルーティングします。

Asked by Quentin Lefevre · Aug 22, 2025

これは何ですか?

claude-bughunterは、Claude Codeスキルシステム用のドロップインスキルバンドルです。一度インストールすると、Claude Codeはチャットボットではなく、シニアバグハンター研究者やレッドチームオペレーターのように振る舞い始めます。テクニック、チェーンテンプレート、VRTマッピング、プラットフォームCVEチェーン、ハイジーンを知っており、スコープ内に留まります。四層のスタックは以下の通りです: 1. Think — bb-methodology + redteam-mindset:5フェーズの非線形ワークフロー、クリティカルシンキングフレームワーク、レッドチームオペレーターの規律。 2. Hunt webapps — 48のハントスキルが、681件の公開HackerOneレポートからキュレーション。クラス別検出パターン、ペイロード、バイパステーブル、チェーンテンプレート。 3. Hit the perimeter — エンタープライズプラットフォームチェーン(M365/Entra、Okta、vCenter、SSL‑VPN機器、SharePoint、クラウドIAM):2024–2026年の最新CVEチェーン+ポストクレデンシャルエスカレーション。 4. Ship it — トリアージ・バリデーション+レポート+エビデンスハイジーン:7質問ゲート、VRT感知Severity、OOS反論、PIIレダクション、レッドチーム成果物。 すべてがトピックで自動的にトリガーされます。テストしている内容を英語で簡単に説明し、関連するスキルローディングを指定してください。名前で呼び出す必要はありません。

Asked by Zain Malik · Aug 11, 2025

質問する

東学サェソーの代替

Manage Headers (Grade A) logo

Manage Headers (Grade A)

東学サェソー

セキュリティテストで検証されたClaude AIの開発スキルの「Aレベル」。「Power Pagesサイトからのブラウザへのセキュリティヘッダーの検査および構成」のためのもの。Content Security Policy、フレームとクリックジャッキング保護

(0)
Free
Using Git Worktrees (Grade A) logo

Using Git Worktrees (Grade A)

東学サェソー

セキュリティテスト済みデータAISHILL(Grade A)。クリュードAIと併用する。

(0)
Free
Ga4 Bigquery Schema (Grade A) logo

Ga4 Bigquery Schema (Grade A)

東学サェソー

セキュリティテスト済みのデータ・AIスキル用Claude AI。 Grade A。GA4 BigQuery Export Schemaの参照情報大全、ネスト構造、検索パターン、パフォーマンスのヒント

(0)
Free
Meta Capi (Grade A) logo

Meta Capi (Grade A)

東学サェソー

Security-checked data-ai skill for Claude AI. Grade A. (Meta Conversions API (CAPI)のセットアップガイド — アーキテクチャ、イベントタイプ、顧客情報のハッシュ、削除、実装例、AEM)

(0)
Free
Callees (Grade A) logo

Callees (Grade A)

東学サェソー

Claude AI向けセキュリティ検証済開発スキル。 Grade A. 関数/メソッドはどこにコールしているかをリストする

(0)
Free
Test Module Name (Grade A) logo

Test Module Name (Grade A)

東学サェソー

セキュリティテスト済みデータ-AIスキル、クラウド AI用 Grade A。 モジュールをテストするモジュールと同じネームスペースのSpecサフィックスでモジュール名を付ける。 クラウド AIのテストモジュールライティングまたはレビューに使用してください。

(0)
Free
Board Of Directors (Grade A) logo

Board Of Directors (Grade A)

東学サェソー

SECURITY TESTED DATA-AI SKILL FOR CLAUDE AI. GRADE A. マジョルな決定を実行者 5 人が協議しながらの実行者 5 人によるディレクトオフィス議論シミュレーション。プランの評価やアーキテクチャーセレクション、機能デザイン評価など、複数視点の専門分析を必要とするあらゆる決定を評価するには使用してください。

(0)
Free
Advpl Mvc Avancado (Grade A) logo

Advpl Mvc Avancado (Grade A)

東学サェソー

セキュリティテスト開発スキル for Claude AI. AランクのMVCアドバンス

(0)
Free