Evidence Hygiene (Grade A) logo

Evidence Hygiene (Grade A)Beveiligd getest testbeveiligingsvaardigheid voor Claude AI. Grade A. Evidence-capture en PoC-reductie discipline voor bug-bounty inzendingen: cookie redactie protocol (welke velden te maskeren, Preview annota)

(0)
Daniel NikulshynBeoordeeld door Daniel Nikulshyn·Bijgewerkt juli 2026

Overzicht

Evidence Hygiene is een discipline voor het vastleggen en bewerken van bewijsmateriaal bij bug-bounty inzendingen. Het biedt richtlijnen over hoe om te gaan met gevoelige data, zoals cookies, persoonlijk identificeerbare informatie (PII) en andere gebruikersgegevens. Het doel is om gevoelige informatie te beschermen terwijl nog steeds nuttig bewijs wordt geleverd aan triagers. Evidence Hygiene omvat protocollen voor cookie-reductie, PII-black-bar discipline, HAR-bestandssanitatie en screenshot hygiëne. Het werkt samen met bugcrowd-rapportage en rapportagevaardigheden. Het kernprincipe is alleen informatie op te nemen die noodzakelijk is om een triager te overtuigen, en alle niet-essentiële gevoelige data te verwijderen. Dit omvat het maskeren van sessie-cookies, OAuth-tokens en andere PII, terwijl bruikbare metadata zoals trace-IDs en request-IDs zichtbaar blijven. Evidence Hygiene wordt toegepast voordat screenshots worden gemaakt, HAR-bestanden geëxporteerd of bewijs aan bug-bounty inzendingen wordt toegevoegd.

Belangrijkste functies

  • Cookie-verwijderingsprotocol
  • PII-black-bar discipline
  • HAR-bestandssanitatie
  • Burp Repeater/Intruder screenshot hygiëne
  • Chrome DevTools Console PoC-musters

Prijs

Model
Free
Categorie
Vaardigheden
Beoordeling
Nog geen reviews

Toepassingen

Bug-Bounty inzendingen

Evidence Hygiene wordt gebruikt om gevoelige informatie te beschermen en hoogwaardige inzendingen te waarborgen

PII verwijdering

Evidence Hygiene geeft richtlijnen over hoe om te gaan met en PII te verwijderen uit bewijsmateriaal

Pluspunten & minpunten

Pluspunten

  • Beschermt gevoelige informatie
  • Helpt fouten in bewijs-hygiëne te voorkomen
  • Verbeter de kwaliteit van bug-bounty inzendingen

Minpunten

  • Vereist discipline en aandacht voor detail
  • Kan tijdrovend zijn om toe te passen

Recensies

Log in om een review te schrijven.

Nog geen reviews. Wees de eerste!

Vragen

Waarom bestaat dit?

De meeste bug-hunting Claude-implementaties zijn ofwel te algemeen (één groot "security"-prompt) of te fragmentarisch (je bladwijst 30 openbaar gemaakte rapporten en leest ze opnieuw bij elke engagement). Geen van beiden schalen verder dan het tweede doel. Deze bundel is gebouwd en gevalideerd via geautoriseerde engagements die verschillende capaciteitslacunes blootlegden: *Bug‑bounty engagement* – ontdekte vier lacunes die een starter met een 3‑vaardighedenstack niet kon sluiten: 1. Geen hypothese‑discipline – concepten geschreven vóór validatie → verspilde uren, verlaagde validiteitsratio 2. Geen per‑programma rapportage‑tactieken – VRT‑standaarden downgraden automatisch P3‑waardige bevindingen naar P4 3. Geen engagementcoördinatie – bevindingen, bewijs en indienings‑ID verspreid over mappen 4. Geen evidence hygiene – screenshots lekken cookies en PII van het slachtoffer *Externe red‑team engagement* – bracht nog vijf extra lacunes aan het licht die de standaard bug‑bounty‑instellingen verergerden: 1. Conserveerbare standaarden trekken echte bevindingen terug – WAPT‑mindset stopt tests vroeg bij verdedigde doelen waar een red‑team voortzetting bypass‑ketens zou hebben onthuld → red‑team‑mindset 2. Geen mid‑engagement situational awareness – SOC van de klant repareert bevestigde SQLi binnen 30 min; externe aanvaller vergrendelt 14 accounts tijdens een live testsessie – beide onzichtbaar zonder expliciete detectiemethode → mid‑engagement‑ir‑detection 3. Geen enterprise‑platform aanvalsketens – M365 + Entra ID, on‑prem SharePoint, Cisco SSL VPN, vCenter, en 7 Android APK’s vereisten allemaal actuele 2024‑2026 CVE‑kennis en platform‑specifieke tradecraft → m365‑entra‑attack

Asked by Esther Adeyemi · Sep 25, 2025

Waarom is je model midden in de sessie overschakeld?

Los van weigeringen, en gemakkelijk over het hoofd te zien. Op Opus 5 vallen een beperkte reeks hoog-risico cyberverzoeken — exploitgeneratie, binaire kwetsbaarheidsscanning en penetratietesten — terug op Opus 4.8 in plaats van geweigerd te worden. Je krijgt een melding en de respons is gelabeld met het model dat heeft geantwoord, maar in een lange agentische run is dat gemakkelijk over te slaan, waardoor het lijkt alsof Opus 5 stilleerde is verslechterd. Zie waarom Claude de modellen heeft geschakeld. Wat je moet doen hangt af van wat je daadwerkelijk doet: | Situatie | Wat helpt | |---|---| | Het auditen van je eigen code — het reviewen van een repo die je bezit op fouten | Zeg: "Defensieve review van mijn eigen repo", "controleer dit tegen de OWASP Top 10", "veilige refactor voor remedie" beschrijf het werk nauwkeurig en laat het als remedie lezen. Dit is geen workaround; het werk is echt defensief. | | Geautoriseerd offensief werk — live engagement, PoC voor een bounty-indiening | Dit is waarvoor de bundel bedoeld is, en de ondersteunde route is CVP. Herformuleer een offensief engagement niet als defensief om een classifier te omzeilen — meld je in plaats daarvan aan. | | Je wilt alleen het overschakelen uitschakelen | Instellingen → Mogelijkheden schakelt automatisch modeloverschakelen uit. | /hunt geeft het engagementframe (geautoriseerd, scope-beperkt, remediërbaar bevinding) in zijn eerste beurt, precies om deze reden — engagementcontext hoort expliciet in de sessie te zijn, niet impliciet.

Asked by Yelena Popova · Sep 17, 2025

Hoe werkt het?

Een 6-fase, niet-lineaire workflow — recon → map & rank → hunt → validate → report — waarbij de scope in code wordt afgedwongen en er een 7-Question Gate is voordat iets wordt ingediend. Twee manieren om het aan te sturen: Plain English — beschrijf wat je test en de relevante vaardigheidsladingen worden automatisch aangeroepen. /hunt scaffold + cbh CLI — engagement-folderstructuur, status, en orchestratie. → Gebruikershandleiding & werkend voorbeeld · 6-fase architectuur & vaardigheid-naar-fase kaart · cbh CLI

Asked by Rasheed Osman · Jul 25, 2025

Wat zit erin?

82 vaardigheden, automatisch geladen per onderwerp — zonder invocatie per naam. Dekking van het externe aanvalsspectrum: | Categorie | # | Voorbeelden | |---|---|---| | Webapplicatiejacht | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect | | Authenticatie & identiteit | 7 | auth-bypass, sessie, OAuth, SAML, MFA-bypass, ATO | | API & infrastructuur | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Geavanceerd & concurrerend | 6 | race-condition, HTTP smuggling, deserialisatie, cache-poison | | Framework-specifiek | 4 | Next.js, Node.js, Laravel, Spring Boot | | Enterprise-identity & cloud ★ | 3 | M365/Entra, Okta, cloud-IAM-deep | | Infrastructuur & appliance ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Red-team tradecraft ★ | 4 | redteam-mindset, APK pipeline, supply-chain recon, mid-engagement IR | | Recon & OSINT | 4 | web2-recon, offensive-osint, subdomein | | Workflow, rapportage & gespecialiseerd | 11 | methodologie, triage-validatie, evidence-hygiene, VRT-ware rapportage | Volledig doorzoekbaar catalogus → docs/skills.md. Ook levert 15 slashcommando's (/hunt, /recon, /report, …) en een deterministische engagement engine (engine/) die het aanvalsspectrum van een doelwit afbakenen en elk resultaat toewijzen aan de vaardigheid die het beheert.

Asked by Zofia Kaczmarek · Jul 24, 2025

Wat is dit?

claude-bughunter is een plug-and-play vaardigheidsbundel voor het Claude Code vaardigheden systeem. Installeer het één keer en Claude Code stopt met het functioneren als chatbot en begint zich te gedragen als een senior bug‑jager of red‑team operator: het kent de technieken, de keten‑sjablonen, de VRT mappings, de platform CVE ketens en de hygiëne — en het blijft binnen scope. Vier lagen stapelen op elkaar: Think — bb-methodologie + red‑team mindset: de 5‑fase niet‑lineaire workflow, het kritische‑denken framework en de discipline van een red‑team operator. Hunt webapps — 48 jacht‑vaardigheden samengesteld uit 681 openbaar gemaakte HackerOne rapporten: per‑klasse detectie‑patronen, payloads, omzeil‑tabellen en keten‑sjablonen. Hit the perimeter — enterprise platform ketens (M365/Entra, Okta, vCenter, SSL‑VPN appliances, SharePoint, cloud IAM): huidige 2024–2026 CVE ketens + post‑credential escalatie. Ship it — triage‑validatie + rapportage + evidence‑hygiene: de 7‑Vraagpoort, VRT‑bewuste ernst, OOS‑weerlegingen, PII‑redactie en red‑team leveringsproducten. Alles wordt automatisch geactiveerd per onderwerp — beschrijf wat je test in eenvoudig Engels en de relevante skill loads. Geen oproep per naam.

Asked by Naomi Suzuki · Jun 23, 2025

Stel een vraag

Alternatieven voor Vaardigheden

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Vaardigheden

Beveiligingsteste data-ai-vaardigheid voor Claude AI. Graad A. Gebruik bij het starten van functiewerk dat isolatie van de huidige werkruimte vereist of vóór het uitvoeren van implementatieplannen - creëert geïsoleerde git-worktrees

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Vaardigheden

Beveiligingsgeteste data-ai skill voor Claude AI. Grade A. GA4 BigQuery Export Schema Reference — volledige veldreferentie, geneste structuren, querypatronen en prestatie-tips

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Vaardigheden

Beveiligd geteste data-ai-vaardigheid voor Claude AI. Grade A. Meta Conversions API (CAPI) Setup Referentie — architectuur, gebeurtenistypes, klantinformatie-hashing, deduplicatie, implementatievoorbeelden, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Vaardigheden

Beveiligingsgeteste ontwikkelingsvaardigheid voor Claude AI. Grade A. Lijst wat een functie/methode aanroept (directe callgraph)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Vaardigheden

Veilig geteste datage-skill voor Claude AI. Grade A. Naam de haskell-test-modules naar het onderzochte module met een Spec-suffix in dezelfde naamruimte. Gebruik bij het schrijven of controleren van haskell-test-modules (Grade A)

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Vaardigheden

Beveiligingsgeteste data‑AI‑skill voor Claude AI. Grade A. Simuleert een deliberatie van een 5‑leden expertbestuur voor belangrijke beslissingen. Gebruik het bij het evalueren van plannen, architectuurkeuzes, functiedesigns of andere beslissingen.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Vaardigheden

Veiligheid geteste ontwikkelingsvaardigheid voor Claude AI. Grade A. Geavanceerd MVC via PE (Ingangspunten) — aangepaste grids toevoegen aan standaard MVC-schermen (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free
D
Docs Writer (Grade A)Vaardigheden

Beveiligingsgeteste devops-skill voor Claude AI. Grade A. **WORKFLOW SKILL** — Behoudt de nauwkeurigheid en actualiteit van de repository documentatie over de docs site, agentbestanden en changelog. WHEN: 'update docs'

(0)
Free