Bb Local Toolkit (Grade F) logo

Bb Local Toolkit (Grade F)Umiejętność testowania bezpieczeństwa przetestowana pod kątem bezpieczeństwa dla Claude AI. Klasa F.

(0)
Daniel NikulshynZrecenzowane przez Daniel Nikulshyn·Zaktualizowano lipiec 2026

Przegląd

Bb Local Toolkit to kompleksowe narzędzie do huntingu bug bounty i testowania bezpieczeństwa, zaprojektowane, aby usprawnić cały proces od rekonesansu po raportowanie. Dostarcza szeroki zakres funkcji, w tym enumerację subdomen, wykrywanie zasobów, fingerprinting oraz poszukiwanie podatności w różnych klasach bugów, takich jak IDOR, SSRF, XSS i inne. Toolkit zawiera również funkcjonalności do testowania bezpieczeństwa LLM/AI, łańcuchowe wykorzystanie luk oraz tabele ominięć. Ma na celu pomóc profesjonalistom ds. bezpieczeństwa w identyfikacji i weryfikacji podatności, generowaniu dowodów eksploatacji oraz sporządzaniu szczegółowych raportów. Podkreśla wagę demonstrowania rzeczywistego szkody i dostarcza wytyczne dotyczące kluczowych reguł i najlepszych praktyk w huntingu bug bounty.

Kluczowe funkcje

  • Enumeracja subdomen
  • Wykrywanie zasobów
  • Fingerprinting
  • Zakres HackerOne
  • Audyt kodu źródłowego
  • Poszukiwanie podatności (IDOR, SSRF, XSS, itp.)

Cennik

Model
Free
Ocena
Brak recenzji

Zastosowania

Hunting bug bounty

Użyj Bb Local Toolkit do usprawnienia swojego przepływu pracy w huntingu bug bounty, od rekonesansu po raportowanie, i identyfikowania podatności w różnych celach.

Testowanie bezpieczeństwa

Wykorzystaj kompleksowe funkcje toolkit do przeprowadzania testów bezpieczeństwa, w tym testowanie bezpieczeństwa LLM/AI, i identyfikuj potencjalne podatności w aplikacjach i systemach.

Plusy i minusy

Plusy

  • Kompletny przepływ pracy bug bounty
  • Szeroki zakres funkcji poszukiwania podatności
  • Funkcje testowania bezpieczeństwa LLM/AI
  • Wytyczne dotyczące kluczowych reguł i najlepszych praktyk

Minusy

  • Krzywa uczenia się z powodu rozległych funkcji
  • Potencjalne przeciążenie informacjami
  • Wymaga starannego uwzględniania kluczowych reguł, aby uniknąć fałszywych alarmów

Recenzje

Zaloguj się, aby zostawić recenzję.

Brak recenzji. Bądź pierwszy!

Pytania i odpowiedzi

Dlaczego istnieje to?

Wiele ustawień poszukiwacza błędów z Claude jest zbyt ogólne (jedna duża "bezpieczeństwa" polecenia) lub zbyt rozproszonych (zapisz 30 ujawnionych raportów i przeczytaj je ponownie podczas każdego kontaktu). Nierozumiem na skali dalej niż drugi cel. Ten zestaw został zbudowany i weryfikowany w ramach autoryzowanych wykonywań, które ujawniły różne lukę w zabezpieczeniach: Wykonywanie nagród błędów - ujawniono cztery lukę, które starter 3-skil stack nie mógł zamknąć: 1. Brak dyscypliny hipotez - szkice napisane przed weryfikacją → zbyteczna kilka godzin, zraniony współczynnik ważności 2. Brak skutecznych taktyk raportowania programu - domyślne VRT zmniejszacono znajdowanie P3 godny o P4 3. Brak współpracy podczas wykonywania - oznaczenia, dowody i identyfikatory submisji rozrzucone wokół folderów 4. Brak higieny dowodów - zrzuty ekranu ujawniły ciasteczka i PII ofiary Inne wykonywanie czerpania od spodziewanych luk - ujawniło pięć dodatkowych luk, które ustawienia pojemności początkowego pogorszyły: 1. Konserwatywne domyślne ustawienia cofnęły prawdziwe znaleziska - ustawienia WAPT zatrzymały próby na szybko na broniących się celach, gdzie czerpanie od spodziewanych luk na kontynuację by czerpanie od spodziewanych luk → czerpanie - od spodziewanych luk 2. Brak świadomości sytuacyjnej w trakcie wykonywania - klient SOC naprawił potwierdzony wykrycie SQL w 30 minut, zewnętrzny atakujacy zablokowal 14 konta podczas żywe

Asked by Marcus Bell · Apr 3, 2026

Dlaczego model przeszedł na inną wersję po środku sesji?

Oprócz odmów, a co więcej łatwo go przegapić. W Opusie 5, szerszy zakres bardziej ryzykownych prośb związanych z cyberbezpieczeństwem - w tym generowanie nazw, skanowanie wrażliwości i testowanie odparcia - skłania się do Opusa 4.8 zamiast odmowy. Otrzymujesz powiadomienie i odpowiedź jest oznaczona modelem odpowiednio, ale w długim, agencyjnym przebiegu może być łatwo pominąć. Zobacz dlaczego Claude zmienił model. Zależnie od tego czego chcesz dokonać: | Sytuacja | Co pomaga | |---|---| | Przegląd własnego kodu - przegląd repozytorium własnego w poszukiwaniu błędów | Powiedz to wprost. "Defensywny przegląd mojego repozytorium", "sprawdź to zgodnie z OWASP TOP 10", "zabezpieczające przebudzenie, aby zaradzić" opisują pracę dokładnie i brzmią jak usunięcie | | Ofensywna praca autoryzowana - działania w sytuacji żywej, POC do wpłaty nagrody | Jest to to, czego pakiet jest przeznaczony, i popierana trasa CVP. Nie skręć ofensywnego zaangażowania, aby wyglądać defensywnie, aby ominąć klasyfikator - zapisuj się zamiast tego. | | Przełącz się z automatycznego włącznie przycisku na wyłączone - Ustawienia → Właściwości | /hunt określa kontekst zaangażowania (autoryzowane, zakresowana, znajduje się w odnosi do odnalezienia) na pierwszym swoim ruchu w dokładnie tym powodem - kontekst zaangażowania należy umieścić w sesji explicit, a nie dopuszczać do domyślnych wskazówek.

Asked by Noelia Campos · Mar 15, 2026

Jak to działa?

6‑fazowy, nieliniowy przepływ pracy — recon → map & rank → hunt → validate → report — z zakresem wymuszonym w kodzie i 7‑pytańową bramą przed czymkolwiek jest wysyłane. Dwa sposoby na uruchomienie: Plain English — opisz, co testujesz, a odpowiednie obciążenia umiejętności zostaną automatycznie przypisane. /hunt scaffold + cbh CLI — struktura folderu zaangażowania, stan i orkiestracja. Zawiera przewodnik po użyciu i przykładowy przypadek, architekturę 6‑fazową oraz mapę umiejętności do faz oraz CLI cbh.

Asked by Ravi Chandrasekaran · Mar 3, 2026

What's inside?

82 umiejętności, automatycznie ładowane według tematu — bez wywoływania po nazwie. Pokrycie całej zewnętrznej powierzchni ataku: | Kategoria | # | Przykłady | |---|---|---| | Łapanie aplikacji webowych | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect | | Autoryzacja i tożsamość | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | API i infrastruktura | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Zaawansowane i współbieżność | 6 | race-condition, HTTP smuggling, deserialization, cache-poison | | Specyficzne dla frameworków | 4 | Next.js, Node.js, Laravel, Spring Boot | | Identyczność korporacyjna i chmura ★ | 3 | M365/Entra, Okta, cloud- IAM-deep | | Infrastruktura i urządzenia ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Tradycja red-teamu ★ | 4 | redteam-mindset, APK pipeline, supply-chain recon, mid-engagement IR | | Rozpoznanie i OSINT | 4 | web2-recon, offensive-osint, subdomain | | Przepływ pracy, raportowanie i specjalne | 11 | methodology, triage-validation, evidence-hygiene, VRT-aware reporting | Pełny, wyszukiwalny katalog → docs/skills.md. Dostarcza także 15 poleceń slash (/hunt, /recon, /report, …) i deterministyczny silnik zaangażowania (engine/) mapujący powierzchnię ataku celu i kierujący każde odkrycie do umiejętności, która się o to zajmuje.

Asked by Dumisani Ndlovu · Feb 13, 2026

Czym jest to?

Claude Bughunter jest zestawem umiejętności wideo do wbudowania w system umiejętności Claude Code. Instalacja odbywa się tylko raz, a Claude Code przestaje działać jak chatbot i staje się ekspertem w poszukiwaniu błędów lub operatorem czerwonej drużyny: zna techniki, szablony łańcuchowe, mapowania VRT, łańcuchy CVE platformy oraz higienę — i zawsze pozostaje na wypolerowanym poziomie. Cztery warstwy są połączone: Myśl — metodyka bb + umysł czerwonej drużyny: niedostępny 5-fazowy przepływ nie-linearowy, ramy kritycznego myślenia, dyscyplina operacji czerwonej drużyny. Łowić webapp - 48 umiejętności łowienia przetestowanych z 681 ogłoszonych raportów HackerOne: wzory rozpoznawania klasy, ład, tabela ucieczki i szablony łańcucha. Dotknij obwodu - łańcuchy platformy przedsiębiorstwa (M365/Entra, Okta, vCenter, SSL-VPN, SharePoint, cloud IAM): obecne łańcuchy CVE od 2024-2026 r. + post-uznanie escalation. Odeślacze - weryfikacja-triacycja + raportowanie + oczyszczanie dowodów: Ptasznik siedmiu pytań, wersja VRT, odmówki OOS, redakcja PII, a także dokumenty czerwonej drużyny. Wszystko jest aktywowane automatycznie przez temat - opisz, co testujesz w języku angielskim i relevantne umiejętności załaduj. Brak deklaracji przez nazwę.

Asked by Mireille Dupont · Jan 18, 2026

Zadaj pytanie

Alternatywy dla Umiejętności

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Umiejętności

Skill zabezpieczony pod kątem bezpieczeństwa dla Claude AI, klasy A. Użyj przy rozpoczynaniu pracy nad funkcją wymagającej izolacji od bieżącego środowiska lub przed realizacją planów wdrożeniowych – tworzy izolowane worktree Git.

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Umiejętności

Sprawdzone pod kątem bezpieczeństwa narzędzie data‑ai dla Claude AI. Ocena A. Referencja schematu eksportu GA4 do BigQuery — pełna dokumentacja pól, struktury zagnieżdżone, wzorce zapytań oraz wskazówki dotyczące wydajności

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Umiejętności

Przetestowana pod względem bezpieczeństwa umiejętność data-ai dla Claude AI. Ocena A. Meta Conversions API (CAPI) Konfiguracja odnośnika — architektura, typy zdarzeń, mieszanie informacji o klientach, deduplikacja, przykłady wdrożenia, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Umiejętności

Bezpieczna, przetestowana umiejętność programistyczna dla Claude AI. Klasa A. Lista funkcji/metod wywoływanych (bezpośredni wykres wywołań)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Umiejętności

Składnik data-ai przetestowany pod kątem bezpieczeństwa dla Claude AI. Klasa A.

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Umiejętności

Skutecznie przetestowana umiejętność AI do danych dla Claude AI. Klasa A. Symuluje deliberację 5‑członkowej rady ekspertów przy kluczowych decyzjach. Używaj przy ocenie planów, wyborów architektonicznych, projektów funkcji lub innych decyzji.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Umiejętności

Umiejętność programowania przetestowana pod względem bezpieczeństwa dla Claude AI. Klasa A. MVC zaawansowany via PE (Punkty Wejścia) — dodawanie niestandardowych siatek w standardowych ekranach MVC (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free
D
Docs Writer (Grade A)Umiejętności

Umiejętność DevOps testowana pod kątem bezpieczeństwa dla Claude AI. Poziom A. **UMIEJĘTNOŚĆ PRZEPŁYWU PRACY** — Utrzymuje dokładność i aktualność dokumentacji repozytorium na stronie dokumentacji, w plikach agenta i w changelogu. KIEDY: "update docs"

(0)
Free