Cloud Iam Deep (Grade A) logo

Cloud Iam Deep (Grade A)Sikkerhets-tested test på sikkerhetsferdigheter for AI-Claude. Grade A. Cloud IAM-red-teameksperter undersøker angrepskjeden på AWS, Azure, GCP — fokus på YTELEGGELSE på EXTERNAL utnyttingsspor og etter-credentialet-oppdagelse privilege-a

(0)
Daniel NikulshynAnmeldt av Daniel Nikulshyn·Oppdatert juli 2026

Oversikt

Cloud IAM Deep er en funksjon for Claude AI som fokuserer på eksterne angrepsveier og etterforskning av privilegier etter at kredensialer er oppdaget på AWS, Azure og GCP. Den omfatter enumerering av IAM, STS/TilleggsRoll-kjeder, misbruk av Azure Managed Identity, GCP-tjeneste-konto JSON-misbruk, IMDS 1/2-angrep, K8s ServiceAccount-token-priviliegereksamining, rolle-forvirring-policy, tverrstyrt tilleggsrolle-enumerering, mønster for privilegie-ekspansjon av IAM, og ubekreftet rolle-angrep i AWS Cognito Identity Pool. Denne funksjonen brukes når en skjult nettverkskredensial oppstår, slik som en nøkkel, hemmelighet, token eller JSON-fil, og hjelper til å bestemme hva den bevarer og hvordan å stige på privilegier.

Nøkkelfunksjoner

  • IAM-enumerasjon for AWS, Azure og GCP
  • STS/AssumeRole-kanaling og Azure Managed Identity-abuse
  • GCP-service account JSON-abuse og IMDSv1/v2-angrep
  • K8s ServiceAccount token privilegiums analys og rolle-trust-politikk-confused-deputy
  • Kryss-tilgangsrolle-enumerasjon og IAM-privilegiums eskaleringssøm
  • AWS-Cognito Identity-Pool unautentisert-rolle-angrepskjede

Priser

Modell
Free
Kategori
Ferdigheter
Vurdering
Ingen anmeldelser

Brukstilfeller

Skykredensialflate

Bruk når et skykredensial surface, som en nøkkel, hemmelig informant, token eller JSON-fil, og du trenger å avgjøre hva det tillater og hvordan å eskalere privilegiumer

I et rømme kodeeksekusjon pivoting

Bruk etter et fjernkodeekspesjonangrep (RCE) på en cloud-hosteret instans for å pivoting til cloud control plane

Fordeler og ulemper

Fordeler

  • Omfatende dekning av IAM-enumerasjon og privilegiums eskalering på flere skyplattformer
  • Fokus på YTELEGGELSE på utvendige utnyttingspor og etter-credentialet-oppdagelse privilegiums analys
  • Inkluderer verktøy og teknikker for å identifisere og utnytte skykonto

Ulemper

  • Begrenset til YTELEGGELSE på EXTERNAL utnyttingsspor og må kanskje ikke dekke intern trussel
  • Krangler eksisterende kunnskap om sky-sikkerhet og IAM-konsepter
  • Må kanskje ikkje være passende for på-situering eller ikke-sky-relasjonert sikkerhetstesting

Anmeldelser

Logg inn for å legge igjen en anmeldelse.

Ingen anmeldelser ennå. Vær den første!

Spørsmål

Hva er årsaken til at dette eksisterer?

De fleste bug-hunta setup for Claude er enten for generelle (en stor "sikkerhetsoptimering") eller for splittede (de bokmarker 30 offentliggjorte rapporter og les dem hver gang). Det fungerer ikke å skala over for andre mål. Dette pakke var oppbygd og valideret i autoriserte engasjementer som viste ulike muligheter til å spre brudd: Bug-premie-engasjement - viste fire gap som en 3-kompeterende stack ikke kunne lukke: 1. Innsats uten hypoteser - teksten ble skrevet før godkjenning -> tapte mange timer, skadet pålitelighet. 2. Innsatsrapportering uten program - VRT-standarde automatisk nedgraderte P3 verdigr funderinger til P4. 3. Innsatskoordinasjoner - funn, bevis og tilknytning av ID'er spreidd over mapper. 4. Bevis sanering uten kookie- og offentliggjorte sensitiv data. External red-team engasjement - viste fem flere gap at bug-premie-standard gjorde forverret: 1. Konservative standard gjorde at real funderte ble tilbakevunnet - WAPT mindehet stopper tester tidlig på forsvarte mål hvor red-team fortsettelse ville avslørt avveier - -> redteam -mynde 2. Inngangsprøve uten påplassing av midlertidig situasjon - klient sikkerhetsoperatører fikset bekreftet SQL - I innen 30 minutter; ekstern attacker låsninger flere kontoer under en live test - begge uåsynelig uten eksplisitt deteksjon metodologi

Asked by Zelda Brandt · Sep 4, 2025

Hvorfor skiftet modellen midt i sesjonen?

Separat fra avslag, og lett å overse. På Opus 5, en smal samling av høyrisikocyberforespørsler — Anthropic navn utnyttelsegenasjon, binærbasert sårbarhetsscanning og penetreringstesting — faller tilbake til Opus 4.8 i stedet for å bli avvist. Du får en melding og svaret er merket med modellen som svarte, men i en lang agensløp kan det være lett å scrolle forbi, så det kan se ut som Om Opus 5 stilnetquiet ble dårligere. Se hvorfor Claude skiftet modell. Hva du gjør, avhenger av hva du faktisk gjør: | Situasjon | Hva hjelper | |---|---| | Gjennomgang av egen kode — gjennomgang av en egen repo for feil | Si det. "Forsvarlig gjennomgang av egen repo", "sjekk dette mot OWASP Top 10", "sikker ombygging for å rette opp" beskriver arbeidet nøyaktig og leses som retting. | | Autorisert offensivt arbeid — direkteengasjement, PoC for en bounty-innsending | Dette er hva pakken er for, og den støttede ruten er CVP. Ikke omskriv et offensivt engasjement for å se defensivt ut for å komme forbi en klassifiserer — meld deg på i stedet. | | Du bare ønsker å slå av switching | Innstillinger → Kapasiteter deaktiverer automatisk modellskifting. | /hunt angir engasjementsrammen (autorisert, omfangsbegrenset, rettbar funn) på første omgang av nettopp denne grunn — engasjementskonteksten hører med i sesjonen uttrykkelig, ikke antydet.

Asked by Anders Lindgren · Aug 28, 2025

Hvordan fungerer det?

Et 6-fasig, ikke-linært prosessflyt - recon → kart og rangér → jakt → valider → rapport — med omfang pålagt i kode og en 7-spørsmål port før noen ting innleveres. Det finnes to måter å kjøre det på: plain engelsk — beskriv hva du tester og relevante ferdighetslast automatisk. /jakt-ramme + cbh CLI — engasjeringsmapper, tilstand og orchestrering. inkluderer en bruksveileder, forarbeidet eksempel, 6-fasig arkitekturdiagram og cbh CLI.

Asked by Frank Müller · Aug 16, 2025

Hva er inne i?

82 ferdigheter, automatisk lastet etter emne — ingen invokasjon ved navn. Dekning på hele den ytre angrepsflaten: | Kategori | # | Eksempler | |---|---|---| | Web-applikasjonsjakt | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect | | Autentisering og identitet | 7 | autentisering-omgåelse, økt, OAuth, SAML, MFA-omgåelse, ATO | | API og infrastruktur | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Avansert og samtidighet | 6 | rasjonal-kondisjon, HTTP-smugling, deserialisering, cache-forurensning | | Rammeverksspesifikk | 4 | Next.js, Node.js, Laravel, Spring Boot | | Enterprise-identitet og skytjeneste | 3 | M365/Entra, Okta, sky-IAM-dyp | | Infrastruktur og enhet | 4 | VMware vCenter, bedrifts-VPN, SharePoint, ASP.NET/NTLM | | Rød-lag-tradisjon | 4 | rød-lag-sinnsstemning, APK-pipeline, forsyningskjederekon, midtre-engasjement IR | | Rekognosering og OSINT | 4 | web2-rekognosering, offensiv-OSINT, underdomene | | Arbeidsflyt, rapportering og spesialisert | 11 | metode, validering, bevis-hygiene, VRT-avansert rapportering | Fullstendig søkbar katalog → docs/skills.md. Den inkluderer også 15 skrå-kommandoer (/hunt, /recon, /report, …) og en deterministisk engasjementsmotor (engine/) som kartlegger en måls angrepsflate og routerer hver funn til den ferdigheten som håndterer den.

Asked by Carmela Esposito · Aug 12, 2025

Hva er dette?

Claude-bughunter er en innbyggingsferdig ferdighetspakke for Claude Code-ferdighetssystemet. Installer én gang og Claude Code slutter å være en chatbot og begynner å oppføre seg som en senior feiljeger eller rød team-operatør: den kjenner teknikkene, maltene, VRT-mappingene, plattformens CVE-kjeder og hygiene — og den holder seg innenfor rammen. Fire lag samarbeider: Tenk — bb-metodologi + rød team-sinn: den 5-fase ikke-lineære arbeidsflyten, kritisk tenkning-rammeverk og rød team-operatørdisiplin. Jakt på webappen — 48 jaktferdigheter kuratert fra 681 offentliggjorte HackerOne-rapporter: per-klasse detekteringsmønster, last, omgåingstabeller og malt-templatene. Treff perimetret — enterprise-plattformkjeder (M365/Entra, Okta, vCenter, SSL-VPN-appliances, SharePoint, cloud IAM): gjeldende 2024–2026 CVE-kjeder + post-credential-escallasjon. Lever den — triage-validering + rapportering + bevis-hygiene: 7-Spørsmålets Port, VRT-rett severity, OOS-rebuttaler, PII-redigering og rød team-leveranser. Alle utløst automatisk av emne — beskriv hva du tester på vanlig norsk og den relevante ferdigheten lastes inn. Ingen innkalling med navn.

Asked by George Papadakis · Aug 10, 2025

Still et spørsmål

Alternativer til Ferdigheter

Manage Headers (Grade A) logo
Manage Headers (Grade A)Ferdigheter

Sikkerhetsverifisert utviklingsverktøy for Claude AI. Gradering A. Inspeker og konfigurerer sikkerhetshoder som en Power Pages-side sender til nettlesere – Content Security Policy, ramme‑ og clickjacking‑beskyttelse.

(0)
Free
Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Ferdigheter

Sikkerhets-testet data-ai-ferdighet for Claude AI. Grade A. Bruk når du starter arbeid med funktioner som trenger isolasjon fra det aktuelle arbeidsplassen eller før du utfører implementeringsplaner.

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Ferdigheter

Sikkerhetstestet data‑AI-funksjon for Claude AI. Klasse A. GA4 BigQuery Export Schema Reference — komplett feltreferanse, nestede strukturer, spørringsmønstre og ytelsestips

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Ferdigheter

Sikkerhets-testet data‑AI‑ferdighet for Claude AI. Grade A. Meta Conversions API (CAPI) Oppsettsreferanse – arkitektur, hendestype, kundedata‑hashing, deduplikasjon, implementeringseksempler, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Ferdigheter

Sikkerhets-testet utviklingsverktøy for Claude AI. Grade A. Lista hva en funksjon/metode kaller (direkte kallgraf)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Ferdigheter

Sikkerhetsprøvd data-ai ferdighet for Claude AI, vurdert å være av klassisk kvalitet, navngi Haskell-testmoduler etter den modulen under prøv etter vedleggelse av ett 'Spec' i samme navnerymmede. Bruk når du skriver eller overprøver en Haskell tesmodul.

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Ferdigheter

Sikkerhetstesta data‑AI ferdighet for Claude AI. Grader A. Simuler et 5‑medlemmenes ekspertstyre‑debatt for store beslutninger. Bruk når du evaluerer planer, arkitekturvalg, funksjonsdesign eller enhver beslutning.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Ferdigheter

Sikkerhetstestet utviklingskompetanse for Claude AI. Grade A. Avansert MVC via PE (Entry Points) — legg til tilpassede rutenett på standard MVC-skjerm (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free