Evidence Hygiene (Grade A) logo

Evidence Hygiene (Grade A)Security-certified evidence-handling technique for Claude AI. Grade A. Bug-bounty submission evidence-capture and redaction-discipline for cookie redaction protocol (which fields to conceal, Preview annotation)

(0)
Daniel Nikulshynレビュー: Daniel Nikulshyn·更新 2026年7月

概要

Evidence Hygieneは、セキュリティテストの技能を向上させる、セキュリティテストを安全に実施するための技術です。Cookieの削除、個人情報、ユーザーデータなどの機密情報を取り扱うためのガイドラインを提供します。セキュリティテストに必要な情報だけを表示するように指示し、トリガーに必要な情報だけを残すようにします。このプロトコルは、Cookie削除、PIIのブラックバー、HARファイルの消毒、バープリペーター/侵入者のスクリーンショットの清潔、Chrome開発者ツールコンソールのPoCパターンなどを含みます。このプロトコルは、スクリーンショットをキャプチャしたりHARファイルをエクスポートしたり、バグボーナス提出とともに証拠を付属させたりする前に使用されることがよくあります。

主な機能

  • Cookie削除プロトコル
  • PIIブラックバーの規範
  • HARファイルの消毒
  • Burp Repeater/Intruder スクリーンショットの清潔
  • Chrome開発者ツールコンソールPoC パターン

料金

モデル
Free
カテゴリー
東学サェソー
評価
まだレビューはありません

ユースケース

バグボーナス提案

Evidence Hygieneは、機密情報を保護し、高品質な提案を可能にするために使用されます

PII削除

Evidence Hygieneは、提供するべき情報と不要な情報を分けるためのガイドラインを提供しています

メリット & デメリット

メリット

  • 敏感な情報を保護する
  • 証拠ハンガーの間違いを防ぐ
  • バグボーナス提案の質を高める

デメリット

  • 注意を要する
  • 時間がかかる
  • 取り組みが必要です

レビュー

レビューを投稿するにはログインしてください。

まだレビューはありません。最初の一人になりましょう!

Q&A

なぜこのツールが存在するのですか?

ほとんどのバグハンティング用Claudeセットアップは、いずれかが過度に一般的(1つの大きな「セキュリティ」プロンプト)か、過度に分断(30件の公開レポートをブックマークして、各エンゲージメントで再読する)という二つの課題を抱えています。どちらも第二のターゲットを超えてスケールできません。このバンドルは、異なる機能ギャップを明らかにした認可されたエンゲージメントを通じて構築・検証されました: - バグバウンティエンゲージメント:スタートアップの3スキルスタックでは解消できなかった4つのギャップが浮き彫りになりました。 1. 仮説ディシプリンがない → 検証前にドラフトを書き、時間を無駄にし、妥当性比率を低下させる。 2. プログラム別報告戦術がない → VRTデフォルトがP3に相当する発見を自動的にP4にダウングレード。 3. エンゲージメント調整がない → 発見、証拠、提出IDがフォルダーに散在。 4. 証拠ハイジーンがない → スクリーンショットがクッキーや被害者のPIIを漏らす。 - 外部レッドチームエンゲージメント:バグバウンティデフォルトが悪化させた5つの追加ギャップが明らかになりました。 1. 保守的なデフォルトが実際の発見を撤回 → WAPTマインドセットが守られたターゲットでテストを早期に停止させ、レッドチーム継続でバイパスチェーンが露呈する可能性を阻止。 2. エンゲージメント中の状況認識がない → クライアントSOCがSQLiを30分

Asked by Esther Adeyemi · Sep 25, 2025

なぜセッションの途中でモデルが切り替わったのですか?

拒否とは別に、簡単に見落とされることがあります。Opus 5 では、Anthropic が命名した高リスクのサイバーリクエスト(例:悪用生成、バイナリベースの脆弱性スキャン、侵入テスト)を除外し、代わりに Opus 4.8 が使用されます。通知が表示され、応答は使用されたモデルでラベル付けされますが、長いエージェント実行ではスクロールで見逃しやすく、Opus 5 が静かに悪化したように見える場合があります。Claude がモデルを切り替えた理由を参照してください。何をすべきかは実際に何をしているかによります: | 状況 | 効果的な対策 | |---|---| | 自分のコードを監査する(自分のリポジトリを欠陥のためにレビューする) | 「自分のリポジトリの防御的レビュー」「OWASP Top 10 と照らし合わせて検証」「セキュリティリファクタリングで修正」を正確に説明し、修復として読み取られるようにします。これは回避策ではなく、実際に防御的な作業です。 | | 許可された攻撃的作業(ライブエンゲージメント、報奨金提出のPoC) | これがバンドルの目的であり、サポートされるルートは CVP です。攻撃的なエンゲージメントを防御的に見せかけて分類器を通過させるように書き換えるのではなく、代わりに登録してください。 | | ただ単に切り替えを無効にしたい | Settings → Capabilities で自動モデル切り替えを無効化します。 | | /hunt は最初のターンでエンゲージメントフレーム(許可された、範囲限定、修正可能な発見

Asked by Yelena Popova · Sep 17, 2025

How it works?

A 6-phase, non-linear workflow — recon → map & rank → hunt → validate → report — with scope enforced in code and a 7-Question Gate before anything is submitted. Two ways to drive it: Plain English — describe what you're testing and the relevant skill loads automatically. /hunt scaffold + cbh CLI — engagement-folder structure, state, and orchestration. → Usage guide & worked example — 6-phase architecture & skill-to-phase map — cbh CLI

Asked by Rasheed Osman · Jul 25, 2025

中身は?

82のスキルがトピックごとに自動ロードされ、名前で呼び出す必要はありません。外部攻撃面全体を網羅しています。 | カテゴリ | # | 例 | |---|---|---| | Webアプリケーションハンティング | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect | | 認証とアイデンティティ | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | APIとインフラ | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | 高度な技術とコンカレンシー | 6 | race-condition, HTTP smuggling, deserialization, cache-poison | | フレームワーク別 | 4 | Next.js, Node.js, Laravel, Spring Boot | | エンタープライズアイデンティティとクラウド ★ | 3 | M365/Entra, Okta, cloud-IAM-deep | | インフラとアプライアンス ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | レッドチームテクニック ★ | 4 | redteam-mindset, APK pipeline, supply-chain recon, mid-engagement IR | | リコンとOSINT | 4 | web2-recon, offensive-osint, subdomain | | ワークフロー、レポーティング、専門分野 | 11 | methodology, triage-validation, evidence-hygiene, VRT-aware reporting | 完全検索可能なカタログは docs/skills.md にあります。また、15のスラッシュコマンド(/hunt, /recon, /report, …)と、ターゲットの攻撃面をマッピングし、各発見を対応するスキルにルーティングする決定論的エンゲージメントエンジン(engine/)を備えています。

Asked by Zofia Kaczmarek · Jul 24, 2025

これは何ですか?

claude-bughunterはClaude Codeスキルシステム用のドロップインスキルバンドルです。インストールするとClaude Codeはチャットボットから卒業し、シニアなバグハンティング研究者またはレッドチームオペレーターのように振る舞います。技術、チェーンテンプレート、VRTマッピング、プラットフォームCVEチェーン、そしてハイジーンを知っており、スコープ内に留まります。四層構造が重ねられます: 1. Think — bb-methodology + redteam-mindset:5フェーズの非線形ワークフロー、クリティカルシンキングフレームワーク、レッドチームオペレーターの規律。 2. Hunt webapps — 681件のHackerOneレポートからキュレーションされた48のハントスキル:クラス別検知パターン、ペイロード、バイパス表、チェーンテンプレート。 3. Hit the perimeter — エンタープライズプラットフォームチェーン(M365/Entra、Okta、vCenter、SSL-VPNアプライアンス、SharePoint、クラウドIAM):2024–2026年の最新CVEチェーン+ポストクレデンシャルエスカレーション。 4. Ship it — トリアージ・バリデーション + レポーティング + エビデンスハイジーン:7質問ゲート、VRT対応Severity、OOS反論、PIIレダクション、レッドチームの納品物。 すべてはトピックで自動的にトリガーされます。テスト内容を英語で簡潔に説明し、関連するスキルローダウンを指定してください。名前で呼び出す必要はありません。

Asked by Naomi Suzuki · Jun 23, 2025

質問する

東学サェソーの代替

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)東学サェソー

セキュリティテスト済みデータAISHILL(Grade A)。クリュードAIと併用する。

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)東学サェソー

セキュリティテスト済みのデータ・AIスキル用Claude AI。 Grade A。GA4 BigQuery Export Schemaの参照情報大全、ネスト構造、検索パターン、パフォーマンスのヒント

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)東学サェソー

Security-checked data-ai skill for Claude AI. Grade A. (Meta Conversions API (CAPI)のセットアップガイド — アーキテクチャ、イベントタイプ、顧客情報のハッシュ、削除、実装例、AEM)

(0)
Free
Callees (Grade A) logo
Callees (Grade A)東学サェソー

Claude AI向けセキュリティ検証済開発スキル。 Grade A. 関数/メソッドはどこにコールしているかをリストする

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)東学サェソー

セキュリティテスト済みデータ-AIスキル、クラウド AI用 Grade A。 モジュールをテストするモジュールと同じネームスペースのSpecサフィックスでモジュール名を付ける。 クラウド AIのテストモジュールライティングまたはレビューに使用してください。

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)東学サェソー

SECURITY TESTED DATA-AI SKILL FOR CLAUDE AI. GRADE A. マジョルな決定を実行者 5 人が協議しながらの実行者 5 人によるディレクトオフィス議論シミュレーション。プランの評価やアーキテクチャーセレクション、機能デザイン評価など、複数視点の専門分析を必要とするあらゆる決定を評価するには使用してください。

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)東学サェソー

セキュリティテスト開発スキル for Claude AI. AランクのMVCアドバンス

(0)
Free
D
Docs Writer (Grade A)東学サェソー

セキュリティテスト済みのDevOpsスキルClaude AIのためのGrade A。WORKFLOW スキル—リポジトリの文書の正確性と新鮮さをドキュメントサイト、アジェントファイル、そして変更履歴すべてで維持。WHEN: "更新ドキュメント"

(0)
Free