
Hunt Ato (Grade A)Beveiligingstesten voor testbeveiligingsvaardigheden voor Claude AI. Graad A. Hunt account takeover-taxonomie — 9 distincte paden naar ATO, plus ketens.
Overzicht
Belangrijkste functies
- Taxonomie van account takeover
- 9 distincte paden naar ATO
- Ketens van kwetsbaarheden die leiden tot ATO
- Test- en validatiehandleiding
- Gedetailleerde verklaringen van elk kwetsbaarheidspad
Prijs
- Model
- Free
- Categorie
- Vaardigheden
- Beoordeling
- Nog geen reviews
Toepassingen
Testen van wachtwoordresetkwetsbaarheden
Gebruik Hunt Ato om wachtwoordresetkwetsbaarheden te testen, waaronder host header-injectie en voorspelbare resettokens.
Identificeren van ATO-ketens
Gebruik Hunt Ato om ketens van kwetsbaarheden te identificeren die kunnen leiden tot persistente ATO, zoals cookietiefstal en wachtwoordoracle.
Pluspunten & minpunten
Pluspunten
- Uitgebreide taxonomie van ATO-kwetsbaarheden
- Gedetailleerde verklaringen van elk kwetsbaarheidspad
- Biedt handleiding voor testen en validatie
- Dekt verschillende ketens van kwetsbaarheden die leiden tot ATO
Minpunten
- Vereist deskundigheid in beveiligingstesten en ATO-kwetsbaarheden
- Deckt niet alle mogelijke ATO-scenario's
- Validatie vereist het overnemen van een testaccount
Recensies
Log in om een review te schrijven.
Nog geen reviews. Wees de eerste!
Vragen
Waarom bestaat dit
De meeste bug-hunting Claude-opstellingen zijn ofwel te algemeen (een grote ‘security’ prompt) of te gefragmenteerd (je boekt 30 openbaar gemaakte rapporten en leest ze elke keer opnieuw). Geen van beide schaalt voorbij het tweede doelwit. Deze bundel is gebouwd en gevalideerd via toegestane engagements die verschillende capaciteitslacunes blootlegden: Bug‑bounty engagement — vier lacunes werden ontdekt die een starter 3‑skill stack niet kon verhelpen: 1. Geen hypothese‑discipline — concepten werden geschreven voor validatie → verspilde uren, verlaagde validiteitsratio 2. Geen per‑program rapportagetactieken — VRT‑defaults verlaagden automatisch P3‑waardige bevindingen tot P4 3. Geen engagementcoördinatie — bevindingen, bewijsmateriaal en indienings‑IDs verspreid over mappen 4. Geen bewijs‑hygiëne — screenshots lekten cookies en PII van het slachtoffer Externe red‑team engagement — vijf extra lacunes die de bug‑bounty defaults verergerden: 1. Conserveert defaults wisten echte bevindingen in te trekken – WAPT‑mentaliteit stopte tests vroeg op verdedigde doelwitten waar red‑team continuatie bypass‑ketens zou hebben onthuld → red‑team‑mentaliteit 2. Geen situational awareness tijdens de engagement – client SOC heeft bevestigde SQLi binnen 30 min gepatched; externe aanvaller vergrendelde 14 accounts tijdens een live testsessie – beide onzichtbaar zonder expliciete detectiemethodologie → mid‑engagement‑ir‑detection 3. Geen enterprise‑platform aanvalsketens – M365 + Entra ID, on‑prem SharePoint, Cisco SSL VPN, vCenter en 7 Android‑APKs vereisten actuele 2024‑2026 CVE‑kennis en platform‑specifieke tradecraft → m365‑entra‑attack, o
Asked by Vasyl Kovalenko · Aug 2, 2025
Waarom is je model midden in een sessie overgeschakeld
Afzonderlijk van weigeringen, en gemakkelijk te missen. Op Opus 5 vallen een beperkte reeks high‑risk cyberaanvragen — exploitgeneratie, binaire kwetsbaarheidsscans en penetratietesten, genaamd door Anthropic — terug op Opus 4.8 in plaats van geweigerd te worden. Je krijgt een bericht en de respons wordt gelabeld met het model dat heeft gereageerd, maar in een lange agentische run is het makkelijk om dit over te slaan, waardoor het lijkt alsof Opus 5 stilletjes verslechterde. Zie waarom Claude het model heeft gewechselt. Wat je moet doen hangt af van wat je daadwerkelijk doet: | Situatie | Wat helpt | |---|---| | Het auditen van je eigen code — een repo die je bezit beoordelen op defecten | Zeg het zo. "Defensieve review van mijn eigen repo", "controleer dit tegen de OWASP Top 10", "veilige refactor om te remediëren" beschrijf het werk nauwkeurig en laat het als remedie lezen. Dit is geen workaround; het werk is daadwerkelijk defensief. | | Geregistreerd offensief werk — live engagement, PoC voor een bounty‑inlevering | Dit is waarvoor het bundel bedoeld is, en de ondersteunde route is CVP. Herformuleer geen offensief engagement als defensief om een classifier te omzeilen — meld je in plaats daarvan aan. | | Je wilt gewoon de overschakeling uitschakelen | Instellingen → Capaciteiten schakelt automatisch model‑overschakelen uit. | | /hunt stelt het engagement‑frame (geautoriseerd, scope‑gebonden, remediabel) op de eerste beurt vast om precies die reden — engagement‑context behoort expliciet in de sessie te staan, niet impliciet.
Asked by Katarzyna Zielinska · Jun 21, 2025
Hoe werkt het?
Een 6-fasen, niet-lineaire workflow — recon → map & rank → hunt → validate → report — met scope die in code wordt afgedwongen en een 7-vragen gate voordat iets wordt ingediend. Twee manieren om het aan te sturen: Plain English — beschrijf wat je test en de relevante skill loads worden automatisch toegepast. /hunt scaffold + cbh CLI — engagement-folder structuur, staat en orkestratie. → Usage guide & worked example · 6-phase architecture & skill-to-phase map · cbh CLI
Asked by Jarrah Whitlock · Jun 7, 2025
What's inside
82 vaardigheden, automatisch geladen per onderwerp — zonder expliciete naamgevingsaanroep. Dekking van de externe aanvalssurface: | Categorie | # | Voorbeelden | |---|---|---| | Webapplicatiejacht | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect | | Authenticatie & identiteit | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | API & infrastructuur | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Geavanceerd & concurrentie | 6 | race-condition, HTTP smuggling, deserialisatie, cache-poison | | Framework-specifiek | 4 | Next.js, Node.js, Laravel, Spring Boot | | Enterprise-identiteit & cloud ★ | 3 | M365/Entra, Okta, cloud-IAM-deep | | Infrastructuur & appliance ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Red-team tradecraft ★ | 4 | redteam-mindset, APK pipeline, supply-chain recon, mid-engagement IR | | Recon & OSINT | 4 | web2-recon, offensive-osint, subdomein | | Workflow, rapportage & gespecialiseerd | 11 | methodologie, triage-validatie, evidence-hygiene, VRT-aware rapportage | Volledig doorzoekbaar catalogus → docs/skills.md. Het bevat tevens 15 slash-commands (/hunt, /recon, /report, …) en een deterministische engagement-engine (engine/) die het aanvalssurface van een doelwit in kaart brengt en elke ontdekking toewijst aan de vaardigheid die het behandelt.
Asked by Sami Virtanen · May 30, 2025
Wat is dit?
claude-bughunter is een drop-in vaardigheidsbundle voor het Claude Code-skill systeem. Installeer het eenmaal en Claude Code stopt met het fungeren als een chatbot en gedraagt zich als een senior bug-hunting onderzoeker of red-team operator: het kent de technieken, de chain templates, de VRT mappings, de platform CVE chains en de hygiene — en blijft binnen scope. Vier lagen stapelen: Think — bb-methodologie + redteam-mindset: de 5-fasen niet-lineaire workflow, critical-thinking framework en red-team operator discipline. Hunt webapps — 48 hunt-skills gecureerd uit 681 onthulde HackerOne rapporten: per-klasse detectiepatronen, payloads, bypass tables en chain templates. Hit the perimeter — enterprise platform chains (M365/Entra, Okta, vCenter, SSL-VPN appliances, SharePoint, cloud IAM): huidige 2024–2026 CVE chains + post-credential escalation. Ship it** — triage-validation + reporting + evidence-hygiene: de 7-Question Gate, VRT-aware severity, OOS rebuttals, PII redaction en red-team deliverables. Alles automatisch getriggerd per onderwerp — beschrijf wat je test in platte Engelse taal en de relevante skill loads. Geen aanroeping per naam.
Asked by George Papadakis · May 24, 2025
Stel een vraag
Alternatieven voor Vaardigheden

Beveiligingsteste data-ai-vaardigheid voor Claude AI. Graad A. Gebruik bij het starten van functiewerk dat isolatie van de huidige werkruimte vereist of vóór het uitvoeren van implementatieplannen - creëert geïsoleerde git-worktrees

Beveiligingsgeteste data-ai skill voor Claude AI. Grade A. GA4 BigQuery Export Schema Reference — volledige veldreferentie, geneste structuren, querypatronen en prestatie-tips

Beveiligd geteste data-ai-vaardigheid voor Claude AI. Grade A. Meta Conversions API (CAPI) Setup Referentie — architectuur, gebeurtenistypes, klantinformatie-hashing, deduplicatie, implementatievoorbeelden, AEM

Beveiligingsgeteste ontwikkelingsvaardigheid voor Claude AI. Grade A. Lijst wat een functie/methode aanroept (directe callgraph)

Veilig geteste datage-skill voor Claude AI. Grade A. Naam de haskell-test-modules naar het onderzochte module met een Spec-suffix in dezelfde naamruimte. Gebruik bij het schrijven of controleren van haskell-test-modules (Grade A)

Beveiligingsgeteste data‑AI‑skill voor Claude AI. Grade A. Simuleert een deliberatie van een 5‑leden expertbestuur voor belangrijke beslissingen. Gebruik het bij het evalueren van plannen, architectuurkeuzes, functiedesigns of andere beslissingen.

Veiligheid geteste ontwikkelingsvaardigheid voor Claude AI. Grade A. Geavanceerd MVC via PE (Ingangspunten) — aangepaste grids toevoegen aan standaard MVC-schermen (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)
Beveiligingsgeteste devops-skill voor Claude AI. Grade A. **WORKFLOW SKILL** — Behoudt de nauwkeurigheid en actualiteit van de repository documentatie over de docs site, agentbestanden en changelog. WHEN: 'update docs'
Trending now

Nauwkeurige Huiswerkhulp met Volledige Uitleg

Document intelligence-API die pdf's, Presentaties en spreadsheets analyseert, splijt en extraheren van complexe gestructureerde gegevens.

Open multimodaal 12B-model dat afgewisselde afbeeldingen en tekst met een 128K contextvenster verwerkt.

Gesponsorde antwoorden, betaald per klik.
