Bug Bounty (Grade F) logo

Bug Bounty (Grade F)Bezpieczeństwo sprawdzone – umiejętność testowania bezpieczeństwa dla Claude AI. Klasa F.

(0)
Daniel NikulshynZrecenzowane przez Daniel Nikulshyn·Zaktualizowano lipiec 2026

Przegląd

Narzędzie to zapewnia kompleksowy przepływ pracy przy poszukiwaniu bug bounty, obejmujący rekonesans, naukę przed poszukiwaniem, poszukiwanie luk, testowanie bezpieczeństwa LLM/AI oraz raportowanie. Pokrywa szeroki zakres luk i technik, takich jak enumeracja subdomen, wykrywanie zasobów, fingerpriting, audyt kodu źródłowego, łańcuchy ATO, agentic AI i wiele innych. Celem jest pomoc w identyfikowaniu i weryfikacji potencjalnych problemów bezpieczeństwa, z naciskiem na rzeczywistą szkodę i wykorzystywalność.

Kluczowe funkcje

  • Recon: enumeracja subdomen, wykrywanie zasobów, fingerpriting, zakres HackerOne, audyt kodu źródłowego
  • Pre-hunt learning: ujawnione raporty, badania stosu technologicznego, mapy myśli, modelowanie zagrożeń
  • Vulnerability hunting: IDOR, SSRF, XSS, bypass autoryzacji, CSRF, race conditions, SQLi, XXE, upload plików, logika biznesowa, GraphQL, HTTP smuggling, cache poisoning, OAuth, timing side-channels, OIDC, SSTI, przejęcie subdomen, błędy konfiguracyjne w chmurze, łańcuchy ATO, agentic AI
  • LLM/AI security testing: IDOR w chatbotach, wstrzykiwanie promptów, pośrednie wstrzykiwanie, ASCII smuggling, kanały wycieków, RCE poprzez narzędzia kodowe, ekstrakcja systemowego promptu, ASI01-ASI10
  • Reporting: brama 7-pytaniowa, 4 bramy walidacji, pisanie w tonie ludzkim, szablony według klasy luk, CVSS 3.1, generacja PoC

Cennik

Model
Free
Ocena
Brak recenzji

Zastosowania

Wstępna rekonesans i poszukiwanie luk

Wykorzystaj narzędzie do przeprowadzenia wstępnego rekonesansu, zidentyfikuj potencjalne luki i priorytetyzuj cele do dalszych badań.

Testowanie bezpieczeństwa zasilane AI

Skorzystaj z możliwości testowania bezpieczeństwa LLM/AI, aby zidentyfikować potencjalne problemy w systemach AI i chatbotach.

Usprawnianie raportowania bug bounty

Wykorzystaj funkcje raportowania, aby skutecznie weryfikować i dokumentować wyniki oraz tworzyć wysokiej jakości raporty bug bounty.

Plusy i minusy

Plusy

  • Kompleksowy przepływ pracy obejmujący wszystkie etapy poszukiwania bug bounty
  • Szeroka gama pokrywanych luk i technik
  • Skupienie na faktycznym uszkodzeniu i wykorzystywalności w celu priorytetyzacji wyników
  • Warto dla zarówno początkujących, jak i doświadczonych łowców bug bounty

Minusy

  • Płaska krzywa uczenia się ze względu na szeroki zakres narzędzia
  • Może wymagać znacznego nakładu czasu, aby w pełni zrozumieć i wykorzystać
  • Niektórzy użytkownicy mogą uznać, że nacisk na faktyczne szkody i wykorzystywalność jest zbyt restrykcyjny

Recenzje

Zaloguj się, aby zostawić recenzję.

Brak recenzji. Bądź pierwszy!

Pytania i odpowiedzi

Jak to działa?

Narzędzie działa w oparciu o 6‑fazowy, nieliniowy workflow: recon → map & rank → hunt → validate → report, przy czym zakres jest wymuszany w kodzie, a przed zgłoszeniem jakiegokolwiek znaleziska musi zostać przejściowa bramka 7‑pytaniowa. Istnieją dwa sposoby sterowania workflowem: 1. **Plain English** – Opisz, co testujesz, a odpowiednie obciążenia umiejętnościowe są automatycznie stosowane. 2. **/hunt scaffold + cbh CLI** – Dostarcza strukturę folderu zaangażowania, zarządzanie stanem i orkiestrację. Dokumentacja zawiera przewodnik użytkownika, działający przykład, diagram architektury 6‑fazowej oraz mapowanie umiejętności na fazy, a także interfejs wiersza poleceń cbh.

Asked by Linda Petersen · Nov 16, 2025

Co znajduje się w środku?

Pakiet zawiera 82 umiejętności, automatycznie ładowane według tematu, bez potrzeby wywoływania ich ręcznie. Zakres obejmuje zewnętrzną powierzchnię ataku, w tym: - Łowienie aplikacji webowych (13 umiejętności: XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open‑redirect itp.) - Uwierzytelnianie i tożsamość (7 umiejętności: obejście autoryzacji, sesje, OAuth, SAML, obejście MFA, ATO) - API i infrastruktura (15 umiejętności: GraphQL, gRPC, WebSocket, API‑misconfig, host‑header, RCE) - Zaawansowane i współbieżne (6 umiejętności: race‑condition, HTTP smuggling, deserialization, cache‑poison) - Specyficzne dla frameworków (4 umiejętności: Next.js, Node.js, Laravel, Spring Boot) - Tożsamość przedsiębiorstwa i chmura (3 umiejętności: M365/Entra, Okta, cloud‑IAM‑deep) - Infrastruktura i urządzenia (4 umiejętności: VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM) - Techniki red‑team (4 umiejętności: redteam‑mindset, pipeline APK, rekonesans łańcucha dostaw, IR w trakcie zaangażowania) - Rekonesans i OSINT (4 umiejętności: web2‑recon, offensive‑osint, subdomain) - Workflow, raportowanie i specjalistyczne (11 umiejętności: methodology, triage‑validation, evidence‑hygiene, VRT‑aware reporting) Pełny, przeszukiwalny katalog dostępny jest w docs/skills.md. Pakiet zawiera także 15 slash‑komend (np. /hunt, /recon, /report) oraz deterministyczny silnik zaangażowania, który mapuje powierzchnię ataku docelowego i kieruje każde znalezisko do odpowiedniej umiejętności.

Asked by Lucas Petit · Nov 12, 2025

What is this?

claude-bughunter to gotowy pakiet umiejętności dla systemu Claude Code. Zainstaluj raz i Claude Code przestaje być chatbotem i zaczyna zachowywać się jak starszy badacz zajmujący się wykrywaniem błędów lub operator red‑team: zna techniki, szablony łańcuchów, mapowania VRT, łańcuchy CVE platformy i higienę — i pozostaje w zakresie

Asked by Mohammed Al-Amin · Oct 29, 2025

Zadaj pytanie

Alternatywy dla Umiejętności

Manage Headers (Grade A) logo
Manage Headers (Grade A)Umiejętności

Rozwijająca umiejętność bezpieczeństwa do Claude AI. Ocena A. Badanie i konfiguracja nagłówków bezpieczeństwa wysyłanych przez witrynę Power Pages do przeglądarek — polityka bezpieczeństwa treści, ochrona przed frame i clickjackingiem

(0)
Free
Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Umiejętności

Skill zabezpieczony pod kątem bezpieczeństwa dla Claude AI, klasy A. Użyj przy rozpoczynaniu pracy nad funkcją wymagającej izolacji od bieżącego środowiska lub przed realizacją planów wdrożeniowych – tworzy izolowane worktree Git.

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Umiejętności

Sprawdzone pod kątem bezpieczeństwa narzędzie data‑ai dla Claude AI. Ocena A. Referencja schematu eksportu GA4 do BigQuery — pełna dokumentacja pól, struktury zagnieżdżone, wzorce zapytań oraz wskazówki dotyczące wydajności

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Umiejętności

Przetestowana pod względem bezpieczeństwa umiejętność data-ai dla Claude AI. Ocena A. Meta Conversions API (CAPI) Konfiguracja odnośnika — architektura, typy zdarzeń, mieszanie informacji o klientach, deduplikacja, przykłady wdrożenia, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Umiejętności

Bezpieczna, przetestowana umiejętność programistyczna dla Claude AI. Klasa A. Lista funkcji/metod wywoływanych (bezpośredni wykres wywołań)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Umiejętności

Składnik data-ai przetestowany pod kątem bezpieczeństwa dla Claude AI. Klasa A.

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Umiejętności

Skutecznie przetestowana umiejętność AI do danych dla Claude AI. Klasa A. Symuluje deliberację 5‑członkowej rady ekspertów przy kluczowych decyzjach. Używaj przy ocenie planów, wyborów architektonicznych, projektów funkcji lub innych decyzji.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Umiejętności

Umiejętność programowania przetestowana pod względem bezpieczeństwa dla Claude AI. Klasa A. MVC zaawansowany via PE (Punkty Wejścia) — dodawanie niestandardowych siatek w standardowych ekranach MVC (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free