Evidence Hygiene (Grade A) logo

Evidence Hygiene (Grade A)Sikkerhetstestet testing-sikkerhetsferdighet for Claude AI. Karakter A. Evidensinnsamling og PoC-redigeringsdisiplin for bug‑bounty‑innleveringer: informasjonskapsel‑redigeringsprotokoll (hvilke felter som skal maskeres, forhåndsvisning annota

(0)
Daniel NikulshynAnmeldt av Daniel Nikulshyn·Oppdatert juli 2026

Oversikt

Evidence Hygiene er en disiplin for innsamling og redigering av bevis i bug‑bounty‑innsendelser. Den gir retningslinjer for hvordan man håndterer sensitiv data, som informasjonskapsler, personlig identifiserbar informasjon (PII) og annen brukerdata. Målet er å beskytte sensitiv informasjon samtidig som man gir nyttige bevis til triagere. Evidence Hygiene innebærer protokoller for redigering av informasjonskapsler, black‑bar‑metode for PII, sanitisering av HAR‑filer og hygiene for skjermbilder. Den brukes i kombinasjon med bugcrowd‑reporting og ferdigheter i rapportskriving. Hovedprinsippet er kun å inkludere informasjon som er nødvendig for å overbevise en triager, og fjerne all sensitiv data som ikke er essensiell for triage. Dette inkluderer redigering av sesjons‑cookies, OAuth‑tokens og annen bruker‑PII, samtidig som man lar synlig metadata som er nyttig for triageren, for eksempel trace‑IDer og request‑IDer, stå uendret. Evidence Hygiene brukes før man tar skjermbilder, eksporterer HAR‑filer eller legger ved bevis i bug‑bounty‑innsendelser.

Nøkkelfunksjoner

  • Informasjonskapsel‑redigeringsprotokoll
  • PII‑svart‑linje‑disiplin
  • Rensing av HAR‑fil
  • Burp Repeater/Intruder‑skjermbilde‑hygiene
  • Chrome DevTools Console PoC‑mønstre

Priser

Modell
Free
Kategori
Ferdigheter
Vurdering
Ingen anmeldelser

Brukstilfeller

Bug‑Bounty‑innleveringer

Evidence Hygiene brukes til å beskytte sensitiv informasjon og sikre høy‑kvalitets innleveringer

PII‑redigering

Evidence Hygiene gir retningslinjer for hvordan håndtere og redigere PII i evidens

Fordeler og ulemper

Fordeler

  • Beskytter sensitiv informasjon
  • Hjelper med å forhindre feil i evidens‑hygiene
  • Forbedrer kvaliteten på bug‑bounty‑innleveringer

Ulemper

  • Krever disiplin og oppmerksomhet på detaljer
  • Kan være tidkrevende å implementere

Anmeldelser

Logg inn for å legge igjen en anmeldelse.

Ingen anmeldelser ennå. Vær den første!

Spørsmål

Hvorfor eksisterer dette?

De fleste bug-jakts setupene med Claude er enten for generiske (ett stort «sikkerhets»-prompt) eller for fragmenterte (du bookmerker 30 rapporter om avdekkede feil og gjenleser dem hver gang du engasjrer deg). Ingen av disse skalerer forbi det andre målet. Denne pakken ble bygget og validerer gjennom autoriserte engasjementer som avdekket forskjellige kapabilitetsgap: Bug-bounty engasjement — avdekket fire gap som en starter 3-ferdighet-stakk ikke kunne lukke: 1. Ingen hypotesedisiplin — utkast skrevet før validering → bortkastede timer, skadet validitetsforhold 2. Ingen per-program-rapporterings­taktikker — VRT-standarder nedgraderte automatisk P3-verdige funn til P4 3. Ingen engasjemskoordinasjon — funn, bevis og innsending-IDer spredt over mapper 4. Ingen bevis-hygiene — skjermbilder lekket cookies og offerpersonens personlige informasjon Ekstern red-team engasjement — avdekket fem tilleggsgap som bug-bounty-standarder forverret: 1. Konservative standarder trukket tilbake virkelige funn — WAPT-mindset stoppet tester tidlig på forsvarsmål hvor red-team-fortsettelse ville ha avdekket omgåelses­kjeder → redteam-mindset 2. Ingen midt-i-engasjement situasjons­bevissthet — klients SOC-patchet bekreftet SQLi innen 30 min; ekstern angriper låste 14 konti under en live-test­sessjon — begge usynlige uten eksplisitt deteksjons­metodikk → midt-i-engasjement-ir-deteksjon 3. Ingen bedrifts­plattform angreps­kjeder — M365 + Entra ID, on-prem SharePoint, Cisco SSL VPN, vCenter og 7 Android APKer alle trengte aktuell 2024-2026 CVE-kunnskap og plattform-spesifikk håndverk → m365-entra-angrep

Asked by Esther Adeyemi · Sep 25, 2025

Hvorfor skiftet din modell midt i en sesjon?

Separat fra avslag, og lett å overse. På Opus 5, et smalt sett med høyrisikoskyberequests — Anthropic navn exploit-generering, binærbasert sårbarhets-scanning og penetrationstesting — faller tilbake til Opus 4.8 i stedet for å bli avvist. Du får en melding og svaret er merket med modellen som svarte, men i en lang agensløp kan det være lett å blæse forbi, så det kan se ut som Om Opus 5 stille blev dårligere. Se hvorfor Claude skiftet modell. Hva du skal gjøre avhenger av hva du faktisk gjør: | Situasjon | Hva hjelper | |---|---| | Gjennomgang av din egen kode — gjennomgang av et repo du eier for feil | Si så. «Forsvarsmessig gjennomgang av mitt eget repo», «sjekk denne mot OWASP Top 10», «sikker ombygging for å rette opp» beskriver arbeidet nøyaktig og leses som rettelse. Dette er ikke en midlertidig løsning; arbeidet er faktisk forsvarsmessig. | | Autorisert offensivt arbeid — live-engasjement, PoC for en bounty-innsendelse | Dette er hva pakken er for, og den støttede ruten er CVP. Ikke omskriv et offensivt engasjement for å se defensivt ut for å komme forbi en klassifikator — meld deg på i stedet. | | Du bare ønsker å slå av skiftingen | Innstillinger → Evner deaktiverer automatisk modellskifting. | /hunt angi engasjementsrammen (autorisert, scope-bunden, remedierbar funn) på sin første tur nettopp av denne grunn — engasjementskonteksten hører med i sesjonen eksplisitt, ikke antydet.

Asked by Yelena Popova · Sep 17, 2025

Hvordan fungerer det?

Et 6-fasesteg, ikke-lineært arbeidsflyt — recon → sortere & rangere → jakt på — validering → rapport — med omfang som en implementert i koden og en 7 spørsmål-gate før noen ting sendes inn. To måter å drive det på: Fornyet Engelsk — beskriv hva du tester og relevante ferdighetslaster automatisk lastes opp. /jakt scaffold + cbh CLI — engasjements-mappe struktur, tilstand og orkestrering. → Bruksveileder & arbeidseksempel · 6-faseteg-arkitektur & ferdighet-faseteg oversikt · cbh CLI

Asked by Rasheed Osman · Jul 25, 2025

Hva ligger inne?

82 kunnskaper, som laster seg automatisk etter emne – ingen oppkalling etter navn. Dekning over det eksterne angrepsflateret: | Kategori | Antall | Eksempler | |---|---|---| | Jakt etter webapplikasjonsuhendelser | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, åpen redirect | | Autentisering og identitet | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | API- og infrastruktur | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Avanserte og parallellitet | 6 | race-condition, HTTP-smuggling, deserialisering, cache-poison | | Rammeverks-spesifik | 4 | Next.js, Node.js, Laravel, Spring Boot | | Bedriftsidentitet og Sky | 4 | M365/Entra, Okta, cloud-IAM-deep | | Infrastruktur og apparat | 4 | VMware vCenter, bedrifts-VPN, SharePoint, ASP.NET/NTLM | | Red-teambetegnede tradekunster | 4 | redteam-mindset, APK-pipeline, Supplykett-recon, mid-engangement IR | | Rekon og OSINT | 4 | web2-rekon, offensiv-OSINT, underdomene | | Arbeidsflyt, rapportering og spesialiserte | 11 | metodologi, triage-bekreftelse, evidence-Hygiene, VRT-vurdert rapportering | Full søkbart katalog → docs/skills.md. Dessuten fraktes 15 /-kommander (/hunt, /recon, /report, ...) og en deterministisk engasjementsmotor (engine/) som kartlegger målet etter angrepsflate og sender hver funn til kunnskapen som håndterer det.

Asked by Zofia Kaczmarek · Jul 24, 2025

Hva er dette?

claude-bughunter er en samlet ferdigsett kompetansepakke for Claude Code skillestystemet. Installier den en gang og Claude Code stopper å være en chattebot og begynner å handle som en senior oppdagelsesforsker eller rød team-operatør: det kjenner teknikker, kjeder av mallene, VRT-mappings, platformkjeder av CVE, og hygiejnen — og det holder til. Fire lag stakkes: Tenk — bb-metodologi + rød team-hensikt: fem-skiftende ikke-lineær prosess, kritisk-funksjonal ramme, og rød team-operatør disiplin. Jakt på webapper — 48 jakt-ferdigheter kurvert fra 681 opplyste HackerOne-rapporter: per-skiftetype oppdagingsskjema, payload, unngåelsestabeller, og kjeder av mallene. Treffen periferien — bedriftsplatformkjeder (M365/Entra, Okta, vCenter, SSL-VPN apparater, SharePoint, skyen IAM): aktuelle 2024 —2226 CVE-jerke + etter-tilganger etter autorisasjon. Send det — triage-validering + rapportering + hygiejnen av bevis: 7-spørsmålsgaten, VRT-videreførende viktighet, påplassingen utenfor rammen (OOS), PII-redaksiyon, og rød team-deliverables. Alt trigget automatisk ved emne — beskriv hva du tester i vanlig norsk og relevant skillelaster. Ingen invokasjon ved navn.

Asked by Naomi Suzuki · Jun 23, 2025

Still et spørsmål

Alternativer til Ferdigheter

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Ferdigheter

Sikkerhets-testet data-ai-ferdighet for Claude AI. Grade A. Bruk når du starter arbeid med funktioner som trenger isolasjon fra det aktuelle arbeidsplassen eller før du utfører implementeringsplaner.

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Ferdigheter

Sikkerhetstestet data‑AI-funksjon for Claude AI. Klasse A. GA4 BigQuery Export Schema Reference — komplett feltreferanse, nestede strukturer, spørringsmønstre og ytelsestips

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Ferdigheter

Sikkerhets-testet data‑AI‑ferdighet for Claude AI. Grade A. Meta Conversions API (CAPI) Oppsettsreferanse – arkitektur, hendestype, kundedata‑hashing, deduplikasjon, implementeringseksempler, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Ferdigheter

Sikkerhets-testet utviklingsverktøy for Claude AI. Grade A. Lista hva en funksjon/metode kaller (direkte kallgraf)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Ferdigheter

Sikkerhetsprøvd data-ai ferdighet for Claude AI, vurdert å være av klassisk kvalitet, navngi Haskell-testmoduler etter den modulen under prøv etter vedleggelse av ett 'Spec' i samme navnerymmede. Bruk når du skriver eller overprøver en Haskell tesmodul.

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Ferdigheter

Sikkerhetstesta data‑AI ferdighet for Claude AI. Grader A. Simuler et 5‑medlemmenes ekspertstyre‑debatt for store beslutninger. Bruk når du evaluerer planer, arkitekturvalg, funksjonsdesign eller enhver beslutning.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Ferdigheter

Sikkerhetstestet utviklingskompetanse for Claude AI. Grade A. Avansert MVC via PE (Entry Points) — legg til tilpassede rutenett på standard MVC-skjerm (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free
D
Docs Writer (Grade A)Ferdigheter

Sikkerhetstestet devops-ferdighet for Claude AI. Grade A. **WORKFLOW SKILL** — Opprettholder nøyaktigheten og oppdaterthet av repository-dokumentasjon på tvers av dokumentsiden, agentfiler og endringslogg. NÅR: "update docs"

(0)
Free