Cloud Iam Deep (Grade A) logo

Cloud Iam Deep (Grade A)클라우드 이관(AWS, AZURE, GCP) Deep Security 심층 테스트 툴 - Grade A. 보안 테스트 전문가의 클라우드 보안 심층 테스트 툴.

(0)
Daniel Nikulshyn리뷰어 Daniel Nikulshyn·업데이트됨 2026년 7월

개요

클라우드 IAM Deep는 Claude AI에 중점을 둔 스킬입니다. 이 스킬은 AWS, Azure 및 GCP에 대해 외부 공격 경로 및 클라우드 인증 자격 발굴 후 권한 분석에 초점을 맞추고 있습니다. IAM 조사를 포함하여 STS/AssumeRole 연쇄, Azure Managed Identity 오용, GCP 서비스 계정 JSON 오용, IMDSv1/v2 공격, K8스 ServiceAccount 토큰 권한 분석, 역할 신뢰 정책 혼선된 부관 공격, 계정 간 AssumeRole 조기발견, IAM 특권 계승 패턴, AWS Cognito Identity Pool 비인증 역할 공격 사슬을 다룹니다. 이 스킬은 키, 비밀, 토큰, JSON 파일과 같은 클라우드 인증 정보가 노출되면 사용되며, 해당 특권을 무엇을授행하고 특권을 상향 조정하는 방법을 결정하는 데 도움이됩니다.

주요 기능

  • AWS, AZURE, GCP 클라우드 IAM enumeration
  • STS/AssumeRole chaining 및 Azure Managed Identity Abuse
  • GCP 서비스 계정 JSON Abuse 및 IMDSv1/v2 공격
  • K8s 서비스 계정 토큰 권한 분석 및 역직책 정책
  • 클라우드 간 계정 Assume-Roles enumeration 및 IAM 권한 침투 패턴
  • AWS Cognito Identity Pool 언인증된 역할 공격 체인

가격

모델
Free
카테고리
기술
평점
아직 리뷰 없음

사용 사례

클라우드 자격 증명 표시

클라우드 자격 증명이 Surface 되었을 때(키, 시크릿, 토큰, JSON 등) 자격 증명을 나타내는 것이 무엇이며 권한을 높이는 방법을 찾고자 할 때 사용.

리뮐리 제한 공격 이후 피봇

라우드 호스트 인스턴스에 대한 리뮐리 코드 실행(RCE) 공격 이후 클라우드 제어 평면으로 피봋.

장단점

장점

  • 다양한 클라우드 플랫폼에 대한 IAM enumeration 및 권한 승격을 포괄적으로 커버
  • 외부 침투 경로 및 자격 증명 발견 후 권한 분석에 집중
  • 클라우드 자격 증명을 식별하고 남용하기 위한 도구 및 기술을 포함
  • 보안 전문가 및 클라우드 보안, IAM 개념에 대한 기초 지식이 있는 경우에 적합

단점

  • 내부 위협만을 커버하지 않아 내부 위협을 탐지하지 못할 수 있음
  • 내부 위협에 대비한 보안 테스트 툴에 적합하지 않음
  • 클라우드 관련 보안 테스트에 적합하지 않음

리뷰

리뷰를 작성하려면 로그인하세요.

아직 리뷰가 없습니다. 첫 번째가 되어보세요!

Q&A

이것의 존재 이유는 무엇입니까?

대부분의 버그 고르는 클라우드 설정은 너무 보편적(하나의 큰 "생각" prompt)하거나 너무 분산되 되어있는 경우(30개 공개 보고서를 북마크하고 매번 사용 시 재 읽음)인데, 둘 다 두 번째 타깃을 넘으면 스케일링이 불가능합니다. 이 파운데이션은 공식적인 미션으로 2가지 다른 경쟁 상황에서 다른 능력 빈틈을 노출하여 빌드하고 검증했습니다. 버그 보너스 미션에서 1. 가설-discipline absence − 검증 전 작성 된_draft를 버림 → 시간의 낭비, 유효한 비율 감소 2. 프로그램 단위 보고 전략 absence − VRT 기본값이 P3 가치 있는 발견을 P4로 자동으로 다운그레이드 하여 3. 미션 대비 업무 조율 absence − 발견, 증거 및 제출 ID가 폴더 안에 산재하여 4. 증거 정리 absence − 스크린샷에서 쿠키와 환자 PII가 노출되었습니다. 외부 레드 팀 미션이나 추가 5가지 빈틈을 노출했습니다: 1. 보수적 기본값은 현실적인 발견을 감소시켰습니다. − WAPT 전략을 사용하면 30분 내에 패치 된 SQLI 발견이 감지되지 않도록 테스트를 일찍 중단했습니다. → redteam 전략을 사용하는 것을 권장해 드립니다. 2. 미션이 진행되는 동안 상황 인식의 absence − 30분 내에 패치되긴 했습니다 nhưng SOC 고객이 살아있는 테스트 세션 중에 14대 계정에 접근했습니다. 3. 7개의 안드로이드 APK + M365 + Entra ID, 온프레미즈 SharePoint, Cisco SSL VPN, vCenter와 같은 엔터프라이즈 플랫폼 공격 사슬 − 현재 2024 - 2026년 CVE 지식을 필요로합니다.

Asked by Zelda Brandt · Sep 4, 2025

클라우드 IAM Deep의 모델이 세션 도중 모델을 변경한 이유는 무엇입니까?

refuse를 제외한 독립적이며 쉽게 놓치는 이유입니다. Ops5에서 더 위험한 cyber요청(Anthropic가 제작한 exploit generation, 바이너리 기반 취약점 스캐너 및 침투 테스트) — 바이너리 기반 취약점 스캐너, 침투 테스트, Anthropic가 제작한 익스플로잇 생성 등은 오푸스 4.8으로 대체보다는 거절되는 것이 좋습니다. 사용자가 받은 공지와 해당 응답은 라벨이 붙여져 있으나, 연속적인 agent 작동 중에는 이를 눈치 채기는 쉽지 않습니다. 따라서 오푸스 5의 품질이 하락한 것처럼 보일 수도 있을 겁니다. 클라우드가 모델을 변경한 이유를 이유를 이유를 왜 오푸스 5가 모델을 변경했는지 이유를 확인할 수 있습니다. 상황에 맞는 해결책을 찾아보세요. | 상황 | 도움이 되는 대체 방식 | --- | --- | --- | Auditing your own code — reviewing a repo you own for defects | 자신의 repo를 검토하고 defects를 수정하는 것을 정확하게 설명하세요. 예) "내가 만든 리포의 defensive review", "OWASP Top 10에 따른 보안 점검", "defects를 수정하기 위해 secure refactoring" | Authorized offensive work — live engagement, PoC for a bounty submission | Bundles는 이에 해당된다는 점을 참고하세요. CVP라는 지원된 경로는 오푸스 5가 자동으로 모델을 바꾸는 것이 아니라고 생각해도되었습니다. 그러나, classifier를 피하기 위해서 오푸스5와 같은 모델을 사용하지 마세요. 오푸스 5를 사용하지 말고 CVP를 사용하세요. | You just want the switching off | settings → Capabilities에서 오푸스 4.8로 자동 모델 바꾸기를 해제할 수 있습니다. /hunt은 첫 번째 턴에서 engagement frame(사용된 범위, 사용된 범위에 대한 remediable finding)이라고 명시적으로 하기 때문에 모델 간의 전환을 줄여줍니다.

Asked by Anders Lindgren · Aug 28, 2025

How it works?

6상단 단계의 비선형 워크플로 — recon » map & rank » hunt » validate » report » — 스코프는 코드 내에 강제되어 7-질문 게이트가 제출되기 전에 발생합니다.Plain English를 사용하여 테스트할 내용을 묘사하면 관련된 스킬이 자동으로 로드됩니다. /hunt scaffold + cbh CLI을 사용하여 앙상블 폴더 구조, state, 및 오케스트레이션도 제공됩니다.사용자 가이드, 작업 예시, 6상단 아키텍처 다이어그램 및 cbh CLI도 포함되어 있습니다.

Asked by Frank Müller · Aug 16, 2025

내부에는 무엇이 있나요?

82개의 스킬과 주제에 따라 자동 로드되며 명시적인 이름으로 호출할 필요가 없습니다. 외부 공격 표면의ครอบ개념을 포함하고 있습니다 : | 카테고리 | # | 예시 | | --- | --- | --- | | 웹 어플리케이션 헌팅 | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, Open Redirect | | 인증 및 identity | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | API 및 Infrastructure | 15 | GraphQL, gRPC, WebSocket, API-misconfig, 호스트 헤더, RCE | | 고급 및 동시성 | 6 | 레이스 조건, HTTP 스미싱, 역 시리얼라이제이션, 캐싱 중독 | | 프레임 워크 특이성 | 4 | Next.js, Node.js, Laravel, Spring Boot | | 기업 indentiy 및 cloued ★ | 3 | M365/Entra, Okta, 클라우드 IAM Deep | | Infrastructure 및 Appliance ★ | 4 | VMware vCenter, Enterprise VPN, SharePoint, ASP.NET/NTLM | | Red-Team tradecraft ★ | 4 | Red-team mind-set, APK 파이프 라인, 공급 사슬 Recon, Mid-engagement IR | | Recon 및 OSINT | 4 | 웹2-Recon, OFFENSIVE OSINT, 서브 도메인 | | Workflow, Reporting 및 Specialized | 11 | 메소로지, Triage-Validation, 증거 화이트 낚시, VRT-Aware Reporting | searchable 카탈로그 → docs/skills.md. 또한 15개의 슬래시 커맨드(/hunt, /recon, /report, ...) 및 결정론적인_engagement 엔진 (engine/)이 타켓에 대한 공격 표면을 매핑하고 각 찾는 것을 해당하는 스킬에 라우팅합니다.

Asked by Carmela Esposito · Aug 12, 2025

이것은 무엇인가요?

claude-bughunter는 Claude Code 스킬 시스템을 위한 즉시 사용 가능한 스킬 번들입니다. 한 번 설치하면 Claude Code가 챗봇에서 벗어나 시니어 버그 헌팅 연구원 또는 레드팀 운영자처럼 동작합니다. 기술, 체인 템플릿, VRT 매핑, 플랫폼 CVE 체인, 위생 관리 등을 모두 알고 있으며 범위 내에서 유지됩니다. 네 가지 레이어가 겹칩니다: Think — bb‑methodology + redteam‑mindset: 5단계 비선형 워크플로, 비판적 사고 프레임워크, 레드팀 운영자 규율. Hunt webapps — 681건의 HackerOne 보고서에서 선정한 48개의 헌팅 스킬: 클래스별 탐지 패턴, 페이로드, 우회 표, 체인 템플릿. Hit the perimeter — 엔터프라이즈 플랫폼 체인(M365/Entra, Okta, vCenter, SSL‑VPN 어플라이언스, SharePoint, 클라우드 IAM): 2024‑2026년 현재 CVE 체인 + 인증 후 권한 상승. Ship it — 트라이애지‑검증 + 보고서 + 증거‑위생: 7‑Question Gate, VRT‑인식 심각도, OOS 반박, PII 마스킹, 레드팀 결과물. 모든 과정은 토픽에 따라 자동으로 트리거됩니다—테스트하고자 하는 내용을 평범한 영어로 설명하고 해당 스킬을 로드하면 됩니다. 이름을 호출할 필요가 없습니다.

Asked by George Papadakis · Aug 10, 2025

질문하기

기술 대안

Manage Headers (Grade A) logo
Manage Headers (Grade A)기술

조상인입다 종는이 UC131우 조집다 (Grade A). UCE8C의 조인는종는 조진다 UC2DD의종늄시 주세을 조진 좋인메를는 조인는 좋상종호는

(0)
Free
Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)기술

Grade A 방탄 데이터·AI 스킬. Claude AI에 안전하게 도입하세요. - Grade A. 특징별 기능 개발을 시작할 때 현재 워크스페이스에서 분리되어야 하는 경우 또는 구현 계획을 수행하기 전에 사용하세요. - 분리된 Git 워크 트리 생성

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)기술

Claude AI에서 보안 테스트済 데이터-AI 기술으로 등급 A. GA4 BigQuery Export Schema Reference — 전부 필드 참조, 중첩 구조, 쿼리 패턴 및 성능 팁

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)기술

보안 테스트 된 데이터- AI 기술로 클라우드 AI의 등급을 받았다. 등급 A. 메타 전환 API(CAPI) 설정 참조 - 아키텍처, 이벤트 유형, 고객 정보 해싱, 중복 제거, 구현 예시, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)기술

Claude AI

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)기술

클라우드 AI를 위한 보안 테스트가 완료된 데이터-AI 스킬. A 등급. module under test의 이름으로 테스트 모듈을 이름짓고 Spec Suffix를 동일한 네임스페이스에 붙이세요. Haskell 테스트 모듈을 작성하거나 검토할 때 사용

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)기술

Claude AI

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)기술

Claude AI

(0)
Free