
Cloud Iam Deep (Grade A)Security-tested testing-security vaardigheid voor Claude AI. Grade A. Cloud IAM red-team aanvalsketen over AWS, Azure, GCP — gericht op EXTERNAL exploitation paths en post-credential-discovery privilege analyse.
Overzicht
Belangrijkste functies
- IAM-enumeratie voor AWS, Azure en GCP
- STS/AssumeRole chaining en Azure Managed Identity misbruik
- GCP service account JSON misbruik en IMDSv1/v2 aanvallen
- K8s ServiceAccount token privilege analyse en role-trust-policy confused-deputy
- Cross-account assume-role enumeratie en IAM privilege escalatiepatronen
- AWS Cognito Identity Pool unauthenticated-role aanvalsketen
Prijs
- Model
- Free
- Categorie
- Vaardigheden
- Beoordeling
- Nog geen reviews
Toepassingen
Cloud Credentialoppervlak
Gebruik wanneer een cloud credential opduikt, zoals een sleutel, geheim, token of JSON-bestand, en je wilt bepalen wat het verleent en hoe privileges te escaleren.
Post-RCE Pivot
Gebruik na een remote code execution (RCE) aanval op een cloud-gehoste instantie om te pivoten naar het cloud control plane.
Pluspunten & minpunten
Pluspunten
- Omvangrijke dekking van IAM-enumeratie en privilege escalatie over meerdere cloudplatformen
- Focus op externe exploitatiepaden en post-credential-discovery privilege analyse
- Bevat tools en technieken voor het identificeren en misbruiken van cloud credentials
Minpunten
- Beperkt tot externe exploitatiepaden en dekt mogelijk interne dreigingen niet
- Vereist bestaande kennis van cloud security en IAM concepten
- Mogen niet geschikt zijn voor on-premises omgevingen of niet-cloud gerelateerde security testing
Recensies
Log in om een review te schrijven.
Nog geen reviews. Wees de eerste!
Vragen
Waarom bestaat dit?
De meeste bug‑huntingsystemen met Claude zijn ofwel te algemeen (één grote "security" prompt) of te fragmentarisch (je boekt 30 bekende rapporten en leest ze opnieuw bij elke sessie). Beiden schalen niet voorbij het tweede doelwit. Deze bundel is gebouwd en gevalideerd via geautoriseerde opdrachten die verschillende capaciteitskloofjes blootlegden: Bug‑bounty opdracht – bracht vier gaten aan het licht die een starter‑3‑skill stack niet kon dichten: 1. Geen hypothese‑discipline – concepten geschreven voordat ze gevalideerd werden → verspilde uren, verlaagde de validiteitsratio 2. Geen per‑program rapportagetactieken – VRT‑defaulten degraderen automatisch P3‑waardige bevindingen tot P4 3. Geen coördinatie van de opdracht – bevindingen, bewijsmateriaal en submissie‑IDs verspreid over mappen 4. Geen bewijs‑hygiëne – screenshots lekten cookies en PII van slachtoffers. Externe red‑team opdracht – blootlegde nog vijf extra gaten die bug‑bounty defaulten erger maakten: 1. Conserveatieve defaulten riep echte bevindingen terug – WAPT‑mindset stopte tests te vroeg op verdedigde doelwitten waar red‑team voortzetting bypass‑ketens had laten zien → redteam‑mindset 2. Geen mid‑engagement situational awareness – client SOC herstelde bevestigde SQLi binnen 30 min; externe aanvaller vergrendelde 14 accounts tijdens een live test‑sessie – beiden onzichtbaar zonder expliciete detectiemethodologie → mid‑engagement‑ir‑detection 3. Geen enterprise‑platform aanvalsketens – M365 + Entra ID, on‑prem SharePoint, Cisco SSL VPN, vCenter, en 7 Android APK’s vereisten allemaal actuele 2024‑2026 CVE‑kennis en platform‑specifieke tradecraft → m365‑entra‑attack
Asked by Zelda Brandt · Sep 4, 2025
Waarom is je model midden in de sessie overgestapt?
Afzonderlijk van weigeringen en gemakkelijk te missen. Op Opus 5 vallen een beperkt aantal hogere‑risico cyber‑verzoeken — waaronder exploit‑generatie, binaire‑gebaseerde kwetsbaarheidsscanning en penetratietesten — terug naar Opus 4.8 in plaats van geweigerd te worden. Je ontvangt een melding en de reactie wordt gemarkeerd met het model dat heeft gereageerd, maar in een lange agentische run is dat gemakkelijk te overslaan, waardoor het lijkt alsof Opus 5 stilletjes slechter werd. Zie waarom Claude het model heeft gewijzigd. Wat je moet doen, hangt af van wat je daadwerkelijk doet: | Situatie | Wat helpt | |---|---| | Je eigen code auditeren — een eigen repo bekijken op fouten | Zeg: "Defensieve review van mijn eigen repo", "controleer dit tegen de OWASP Top 10", "veilige refactor voor remedie" beschrijven het werk nauwkeurig en lezen als remedie. | | Gerechtigde offensieve werkzaamheden — live engagement, PoC voor een bounty‑indiening | Dit is waarvoor de bundel bedoeld is, en de ondersteunde route is CVP. Herformuleer een offensieve engagement niet als defensief om een classifier te omzeilen — meld je in plaats daarvan aan. | | Je wilt alleen het wisselen uitschakelen | Instellingen → Mogelijkheden schakelt het automatische modelwisselen uit. | | /hunt geeft het engagement‑raam (geautoriseerd, scope‑gebonden, remediërbare bevinding) in zijn eerste beurt aan precies om deze reden — de engagementcontext behoort expliciet tot de sessie, niet impliciet.
Asked by Anders Lindgren · Aug 28, 2025
Hoe werkt het?
Een workflow in 6 fasen, niet-lineair — recon → kaart en rangschik → jacht → valideren → rapporteren — met scope die in de code wordt afgedwongen en een 7‑vraagpoort voor alles wat wordt ingediend. Er zijn twee manieren om het te sturen: Plain English — beschrijf wat je test en de relevante skill loads worden automatisch geladen. /hunt scaffold + cbh CLI — engagement‑folderstructuur, status en orchestratie. Inclusief een gebruikshandleiding, een werkend voorbeeld, een 6‑fase architectuurdiagram, en de cbh CLI.
Asked by Frank Müller · Aug 16, 2025
What's inside?
82 skills, automatisch geladen per onderwerp — geen oproep per naam. Dekking over het externe aanvalsspectrum: | Categorie | # | Voorbeelden | |---|---|---| | Webapplicatie jacht | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open‑redirect | | Authenticatie & identiteit | 7 | auth‑bypass, sessie, OAuth, SAML, MFA‑bypass, ATO | | API & infrastructuur | 15 | GraphQL, gRPC, WebSocket, API‑misconfig, host‑header, RCE | | Geavanceerd & concurrentie | 6 | race‑condition, HTTP‑smuggling, deserialisatie, cache‑poison | | Framework‑specifiek | 4 | Next.js, Node.js, Laravel, Spring Boot | | Enterprise identity & cloud ★ | 3 | M365/Entra, Okta, cloud‑IAM‑deep | | Infrastructuur & appliance ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Red‑team tradecraft ★ | 4 | redteam‑mindset, APK‑pipeline, supply‑chain recon, mid‑engagement IR | | Recon & OSINT | 4 | web2‑recon, offensive‑OSINT, subdomain | | Workflow, rapportage & gespecialiseerd | 11 | methodology, triage‑validation, evidence‑hygiene, VRT‑aware reporting | Volledig doorzoekbaar catalogus → docs/skills.md. Daarnaast worden 15 slash‑commands (/hunt, /recon, /report, …) geleverd en een deterministische engagement‑engine (engine/) die het aanvalsspectrum van een doelwit in kaart brengt en elk resultaat routeert naar de bijbehorende skill.
Asked by Carmela Esposito · Aug 12, 2025
Wat is dit?
claude-bughunter is een drop-in vaardigheidsbundel voor het Claude Code-vaardigheden systeem. Installeer het één keer en Claude Code stopt met het zijn van een chatbot en begint zich te gedragen als een senior bug‑jacht onderzoeker of red‑team operator: het kent de technieken, de keten templates, de VRT mappings, de platform CVE ketens en de hygiëne — en het blijft binnen scope. Vier lagen stapelen op elkaar: Think — bb‑methodologie + redteam‑mindset: de 5‑fase niet‑lineaire workflow, het kritische denkraamwerk en de discipline van een red‑team operator. Hunt webapps — 48 jacht‑vaardigheden gecureerd uit 681 openbaar gemaakte HackerOne rapporten: detectiepatronen per klasse, payloads, bypass-tabellen en keten templates. Hit the perimeter — enterprise platform ketens (M365/Entra, Okta, vCenter, SSL‑VPN apparaten, SharePoint, cloud IAM): huidige 2024–2026 CVE ketens + post‑credential escalatie. Ship it — triage‑validatie + rapportage + bewijs‑hygiëne: de 7‑Vragen Gate, VRT‑bewuste ernst, OOS weerleggingen, PII-reductie, en red‑team deliverables. Alles geactiveerd automatisch door onderwerp — beschrijf in eenvoudig Engels wat je test en de relevante skill‑lader. Geen aanroep per naam.
Asked by George Papadakis · Aug 10, 2025
Stel een vraag
Alternatieven voor Vaardigheden

Beveiligingsteste data-ai-vaardigheid voor Claude AI. Graad A. Gebruik bij het starten van functiewerk dat isolatie van de huidige werkruimte vereist of vóór het uitvoeren van implementatieplannen - creëert geïsoleerde git-worktrees

Beveiligingsgeteste data-ai skill voor Claude AI. Grade A. GA4 BigQuery Export Schema Reference — volledige veldreferentie, geneste structuren, querypatronen en prestatie-tips

Beveiligd geteste data-ai-vaardigheid voor Claude AI. Grade A. Meta Conversions API (CAPI) Setup Referentie — architectuur, gebeurtenistypes, klantinformatie-hashing, deduplicatie, implementatievoorbeelden, AEM

Beveiligingsgeteste ontwikkelingsvaardigheid voor Claude AI. Grade A. Lijst wat een functie/methode aanroept (directe callgraph)

Veilig geteste datage-skill voor Claude AI. Grade A. Naam de haskell-test-modules naar het onderzochte module met een Spec-suffix in dezelfde naamruimte. Gebruik bij het schrijven of controleren van haskell-test-modules (Grade A)

Beveiligingsgeteste data‑AI‑skill voor Claude AI. Grade A. Simuleert een deliberatie van een 5‑leden expertbestuur voor belangrijke beslissingen. Gebruik het bij het evalueren van plannen, architectuurkeuzes, functiedesigns of andere beslissingen.

Veiligheid geteste ontwikkelingsvaardigheid voor Claude AI. Grade A. Geavanceerd MVC via PE (Ingangspunten) — aangepaste grids toevoegen aan standaard MVC-schermen (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)
Beveiligingsgeteste devops-skill voor Claude AI. Grade A. **WORKFLOW SKILL** — Behoudt de nauwkeurigheid en actualiteit van de repository documentatie over de docs site, agentbestanden en changelog. WHEN: 'update docs'
Trending now

Nauwkeurige Huiswerkhulp met Volledige Uitleg

Document intelligence-API die pdf's, Presentaties en spreadsheets analyseert, splijt en extraheren van complexe gestructureerde gegevens.

Open multimodaal 12B-model dat afgewisselde afbeeldingen en tekst met een 128K contextvenster verwerkt.

Gesponsorde antwoorden, betaald per klik.
