
Evidence Hygiene (Grade A)Sprawdzona pod kątem bezpieczeństwa umiejętność testowania bezpieczeństwa dla Claude AI. Poziom A. Dyscyplina przechwytywania dowodów i redagowania PoC w zgłoszeniach bug‑bounty: protokół maskowania ciasteczek (które pola maskować, podgląd anotacji)
Przegląd
Kluczowe funkcje
- Protokół maskowania ciasteczek
- Dyscyplina czarnej listy PII
- Sanitacja plików HAR
- Higiena zrzutów ekranu w Burp Repeater/Intruder
- Wzorce PoC w konsoli Chrome DevTools
Cennik
- Model
- Free
- Kategoria
- Umiejętności
- Ocena
- Brak recenzji
Zastosowania
Zgłoszenia Bug‑Bounty
Evidence Hygiene jest używane do ochrony wrażliwych informacji i zapewnienia wysokiej jakości zgłoszeń
Redagowanie PII
Evidence Hygiene dostarcza wytyczne, jak postępować i redagować PII w dowodach
Plusy i minusy
Plusy
- Chroni wrażliwe informacje
- Pomaga zapobiegać błędom w higienie dowodów
- Poprawia jakość zgłoszeń bug‑bounty
Minusy
- Wymaga dyscypliny i dbałości o szczegóły
- Może być czasochłonne w implementacji
Recenzje
Zaloguj się, aby zostawić recenzję.
Brak recenzji. Bądź pierwszy!
Pytania i odpowiedzi
Dlaczego to istnieje?
Prawie wszystkie ustawienia Claudesa przeznaczone do wykrywania błędów są zbyt ogólne (jedna duza "bezpieczna" instrukcja) lub zbyt szczegółowe (zapisujesz 30 poświadczonych sprawozdań i czytasz je podczas każdej z zaangażowań). Jedna z nich nie skalał za dwa cele. Tę paczkę stworzono i weryfikowano podczas zgodzonych zaangażowań, które wykazały różne luki w kompetencjach: Zaangażowanie od opłaty za drobne nagrody – zdiagnozowało cztery luki początkowej 3-stykowej skrzyni, których nie można było zamknąć: 1. Brak dyscypliny hipotez – projekty pisane przed weryfikacją → straty czasu, zły wskaźnik wiarygodności 2. Brak taktyk raportowania programu – ustawienia domyślne VRT automatycznie zniżały znaczenie istotne (P3) do P4 3. Brak koordynacji zaangażowania – znalezione, dowody i ID składające dokumenty rozrzucone w folderach 4. Brak higieny dowodów – zrzutki ekranu ujawniały pliki cookie i prywatne dane klienta Uwzględniając testowanie z zewnątrz – ujawniono pięć dodatkowych luk, z których z powodu ustawień podstawowych podczas bug-bounty nie korzystano: 1. Konserwatywna domyślna przestarzałość – realne odkrycie powodowało przeszkadzanie – umyślona myśl wędkarska uniemożliwiała kontynuację testów na zaatakowanych celach, ujawniąc łańcuchy obejść → mindset-red-teamowa 2. Brak świadomości sytuacyjnej w trakcie zaangażowania – klient SOC naprawiał potwierdzony SQLi w ciągu 30 min, a zewnętrzny atakujący zablokowa
Asked by Esther Adeyemi · Sep 25, 2025
Why your model switched mid-session?
Separate from refusals, and easy to miss. On Opus 5, a narrow set of higher-risk cyber requests — Anthropic names exploit generation, binary-based vulnerability scanning and penetration testing — fall back to Opus 4.8 rather than being refused. You get a notice and the response is labelled with the model that answered, but in a long agentic run that is easy to scroll past, so it can look like Opus 5 quietly got worse. See why Claude switched models. What to do depends on what you are actually doing: | Situation | What helps | |---|---| | Auditing your own code — reviewing a repo you own for defects | Say so. "Defensive review of my own repo", "check this against the OWASP Top 10", "secure refactor to remediate" describe the work accurately and read as remediation. This is not a workaround; the work genuinely is defensive. | | Authorized offensive work — live engagement, PoC for a bounty submission | This is what the bundle is for, and the supported route is CVP. Do not reword an offensive engagement to look defensive to get past a classifier — enroll instead. | | You just want the switching off | Settings → Capabilities disables automatic model switching. | /hunt states the engagement frame (authorized, scope-bounded, remediable finding) on its first turn for exactly this reason — engagement context belongs in the session explicitly, not implied.
Asked by Yelena Popova · Sep 17, 2025
Jak funkcjonuje?
Oto 6-faza, nieliniowy przepływ — rekon → mapowanie i rangowanie → polowanie → weryfikacja → raport — z zakresem zapewnionym w kodzie i bronią 7 pytań przed przesłaniem danych. Existuje dwie drogi do jego sterowania: Plain English — opisz, czego testujesz i ład do umiejętności ładnie się ładnie ładnie ładnie automatycznie. /hunt scaffold + cbh CLI — struktura folderu angażu, stanu i harmonogramowania. → Przewodnik oraz przykład pracy & architektura 6-fazowa & mapa umiejętności do fazy · cbh CLI
Asked by Rasheed Osman · Jul 25, 2025
Czym jest wewnątrz?
82 umiejętności, które są automatycznie załadowane w zależności od tematu — nie jest wymagane nazywanie ich nazwą. W zasięgu znajduje się kompleksowa kategoria zagrożeń zewnętrznych: | Kategoria | Liczba | Przykłady | |-----|---|---| | Łowienie aplikacji webowej | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect | | Autoryzacja i tożsamość | 7 | auth-bypass, sesja, OAuth, SAML, wyjście z MFA-bypass, ATO | | API i infrastruktura | 15 | GraphQL, gRPC, WebSocket, brak konfiguracji API, nagłówek hosta, RCE | | Zaawansowane i czasu dostępu | 6 | warunki wyścigowe, przesyłanie przez HTTP, deserializacja kasy, zatrucie kasy | | Specyficzne dla frameworka | 4 | Next.js, Node.js, Laravel, Spring Boot | | Tożsamość i chmura biznesowa | 3 | M365/Entra, Okta, cloud-IAM-deep | | Infrastruktura i urządzenie | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Wykonywalna czerwona | 4 | czerwona umysłowość tradycji, pipelining aplikacji mobilnych, przegląd łańcucha dostaw, środkowe rozwiązanie IR | | Analiza i OSINT | 4 | Web2-recon, offensive-osint, subdomain | | Przepływ, raportowanie i specjalizacja | 11 | metodyologia, sprawdzanie, świadectwo EVIDENCE HYGIE, VRT-swiadomość raportowania | Pełny katalog szukalny → docs/skills.md. Dodatkowo transportuje 15 polecenie przecinkowe ( /hunt, /recon, /report, …) oraz deterministyczny silnik angażu (engine/), który mapuje powierzchnię ataku celu i
Asked by Zofia Kaczmarek · Jul 24, 2025
Czym jest to?
claude-bughunter jest zestawem umiejętności wdrożalnym do systemu umiejętności Claude Code. Instaluj go raz i Claude Code przestał być czatbotem i zaczyna zachowywać się jak starszy badacz błędów lub operator białej piłki: wie techniki, szablony łańcuchowe, mapy VRT, łańcuchy CVE dla platform oraz ich higienę, a także czuwa nad zakresem. Są cztery warstwy: Myśl — bb-metodologia + postawa białej piłki: pięcioetapowa, nietłumacząca się sytuacja pracy, ramka myślenia krytycznego oraz dyscyplina operatora białej piłki. Wytrenuj aplikacje web — 48 umiejętności do poszukiwania, które są wynikiem 681 ujawnionych relacji HackerOne: wzorce wykrywania w przypadku każdego rodzaju, strzały, tabele obejść, a także szablony łańcuchów. Zderz się z perimetrem — łańcuchy platformy korporacyjne (M365/Entra, Okta, vCenter, urządzenia SSL-VPN, SharePoint, IAM chmury): łańcuchy CVE aktualne na lata 2024-2026 + eskalacja po autoryzację. Rozwiń to — sprawdzanie-weryfikacja + raportowanie + higiena dowodów: Brama 7-Zapytań, świadomość VRT, obrończość, redakcja danych osobowych, oraz raporty red-team. Wszystko jest uruchamiane automatycznie przez temat — opisz, w jaki sposób testujesz w prostych słowach angielskich, a odpowiednie umiejętności są aktywowane. Nie jest to uruchamiane pod nazwą.
Asked by Naomi Suzuki · Jun 23, 2025
Zadaj pytanie
Alternatywy dla Umiejętności

Skill zabezpieczony pod kątem bezpieczeństwa dla Claude AI, klasy A. Użyj przy rozpoczynaniu pracy nad funkcją wymagającej izolacji od bieżącego środowiska lub przed realizacją planów wdrożeniowych – tworzy izolowane worktree Git.

Sprawdzone pod kątem bezpieczeństwa narzędzie data‑ai dla Claude AI. Ocena A. Referencja schematu eksportu GA4 do BigQuery — pełna dokumentacja pól, struktury zagnieżdżone, wzorce zapytań oraz wskazówki dotyczące wydajności

Przetestowana pod względem bezpieczeństwa umiejętność data-ai dla Claude AI. Ocena A. Meta Conversions API (CAPI) Konfiguracja odnośnika — architektura, typy zdarzeń, mieszanie informacji o klientach, deduplikacja, przykłady wdrożenia, AEM

Bezpieczna, przetestowana umiejętność programistyczna dla Claude AI. Klasa A. Lista funkcji/metod wywoływanych (bezpośredni wykres wywołań)

Składnik data-ai przetestowany pod kątem bezpieczeństwa dla Claude AI. Klasa A.

Skutecznie przetestowana umiejętność AI do danych dla Claude AI. Klasa A. Symuluje deliberację 5‑członkowej rady ekspertów przy kluczowych decyzjach. Używaj przy ocenie planów, wyborów architektonicznych, projektów funkcji lub innych decyzji.

Umiejętność programowania przetestowana pod względem bezpieczeństwa dla Claude AI. Klasa A. MVC zaawansowany via PE (Punkty Wejścia) — dodawanie niestandardowych siatek w standardowych ekranach MVC (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)
Umiejętność DevOps testowana pod kątem bezpieczeństwa dla Claude AI. Poziom A. **UMIEJĘTNOŚĆ PRZEPŁYWU PRACY** — Utrzymuje dokładność i aktualność dokumentacji repozytorium na stronie dokumentacji, w plikach agenta i w changelogu. KIEDY: "update docs"
Trending now

Precyzyjna pomoc z zadaniami domowymi z pełnymi wyjaśnieniami

API inteligencji dokumentowej, które analizuje, dzieli, wykonuje OCR i wyodrębnia strukturalne dane z złożonych PDF-ów, slajdów i arkuszy kalkulacyjnych.

Otwarte, multimodalne model 12B obsługujący przeplatanie obrazów i tekstu przy 128K oknie kontekstowym

Sponsorowane odpowiedzi, płatne za kliknięcie.
