Evidence Hygiene (Grade A) logo

Evidence Hygiene (Grade A)Sprawdzona pod kątem bezpieczeństwa umiejętność testowania bezpieczeństwa dla Claude AI. Poziom A. Dyscyplina przechwytywania dowodów i redagowania PoC w zgłoszeniach bug‑bounty: protokół maskowania ciasteczek (które pola maskować, podgląd anotacji)

(0)
Daniel NikulshynZrecenzowane przez Daniel Nikulshyn·Zaktualizowano lipiec 2026

Przegląd

Evidence Hygiene to dyscyplina przechwytywania i redagowania dowodów w zgłoszeniach bug‑bounty. Dostarcza wytyczne, jak postępować z danymi wrażliwymi, takimi jak ciasteczka, dane osobowe (PII) i inne informacje o użytkownikach. Celem jest ochrona wrażliwych informacji przy jednoczesnym dostarczaniu przydatnych dowodów dla triagerów. Evidence Hygiene obejmuje protokoły maskowania ciasteczek, dyscyplinę czarnej listy PII, sanitację plików HAR oraz higienę zrzutów ekranu. Współpracuje z umiejętnościami raportowania w Bugcrowd i pisania raportów. Główną zasadą jest uwzględnianie wyłącznie informacji niezbędnych do przekonania triagera oraz usuwanie wszelkich danych wrażliwych, które nie są kluczowe dla triage. Obejmuje to maskowanie ciasteczek sesyjnych, tokenów OAuth i innych danych PII użytkownika, przy jednoczesnym pozostawieniu widocznych metadanych przydatnych triagerowi, takich jak trace ID i request ID. Evidence Hygiene jest stosowane przed wykonywaniem zrzutów ekranu, eksportowaniem plików HAR lub dołączaniem dowodów do zgłoszeń bug‑bounty.

Kluczowe funkcje

  • Protokół maskowania ciasteczek
  • Dyscyplina czarnej listy PII
  • Sanitacja plików HAR
  • Higiena zrzutów ekranu w Burp Repeater/Intruder
  • Wzorce PoC w konsoli Chrome DevTools

Cennik

Model
Free
Ocena
Brak recenzji

Zastosowania

Zgłoszenia Bug‑Bounty

Evidence Hygiene jest używane do ochrony wrażliwych informacji i zapewnienia wysokiej jakości zgłoszeń

Redagowanie PII

Evidence Hygiene dostarcza wytyczne, jak postępować i redagować PII w dowodach

Plusy i minusy

Plusy

  • Chroni wrażliwe informacje
  • Pomaga zapobiegać błędom w higienie dowodów
  • Poprawia jakość zgłoszeń bug‑bounty

Minusy

  • Wymaga dyscypliny i dbałości o szczegóły
  • Może być czasochłonne w implementacji

Recenzje

Zaloguj się, aby zostawić recenzję.

Brak recenzji. Bądź pierwszy!

Pytania i odpowiedzi

Dlaczego to istnieje?

Prawie wszystkie ustawienia Claudesa przeznaczone do wykrywania błędów są zbyt ogólne (jedna duza "bezpieczna" instrukcja) lub zbyt szczegółowe (zapisujesz 30 poświadczonych sprawozdań i czytasz je podczas każdej z zaangażowań). Jedna z nich nie skalał za dwa cele. Tę paczkę stworzono i weryfikowano podczas zgodzonych zaangażowań, które wykazały różne luki w kompetencjach: Zaangażowanie od opłaty za drobne nagrody – zdiagnozowało cztery luki początkowej 3-stykowej skrzyni, których nie można było zamknąć: 1. Brak dyscypliny hipotez – projekty pisane przed weryfikacją → straty czasu, zły wskaźnik wiarygodności 2. Brak taktyk raportowania programu – ustawienia domyślne VRT automatycznie zniżały znaczenie istotne (P3) do P4 3. Brak koordynacji zaangażowania – znalezione, dowody i ID składające dokumenty rozrzucone w folderach 4. Brak higieny dowodów – zrzutki ekranu ujawniały pliki cookie i prywatne dane klienta Uwzględniając testowanie z zewnątrz – ujawniono pięć dodatkowych luk, z których z powodu ustawień podstawowych podczas bug-bounty nie korzystano: 1. Konserwatywna domyślna przestarzałość – realne odkrycie powodowało przeszkadzanie – umyślona myśl wędkarska uniemożliwiała kontynuację testów na zaatakowanych celach, ujawniąc łańcuchy obejść → mindset-red-teamowa 2. Brak świadomości sytuacyjnej w trakcie zaangażowania – klient SOC naprawiał potwierdzony SQLi w ciągu 30 min, a zewnętrzny atakujący zablokowa

Asked by Esther Adeyemi · Sep 25, 2025

Why your model switched mid-session?

Separate from refusals, and easy to miss. On Opus 5, a narrow set of higher-risk cyber requests — Anthropic names exploit generation, binary-based vulnerability scanning and penetration testing — fall back to Opus 4.8 rather than being refused. You get a notice and the response is labelled with the model that answered, but in a long agentic run that is easy to scroll past, so it can look like Opus 5 quietly got worse. See why Claude switched models. What to do depends on what you are actually doing: | Situation | What helps | |---|---| | Auditing your own code — reviewing a repo you own for defects | Say so. "Defensive review of my own repo", "check this against the OWASP Top 10", "secure refactor to remediate" describe the work accurately and read as remediation. This is not a workaround; the work genuinely is defensive. | | Authorized offensive work — live engagement, PoC for a bounty submission | This is what the bundle is for, and the supported route is CVP. Do not reword an offensive engagement to look defensive to get past a classifier — enroll instead. | | You just want the switching off | Settings → Capabilities disables automatic model switching. | /hunt states the engagement frame (authorized, scope-bounded, remediable finding) on its first turn for exactly this reason — engagement context belongs in the session explicitly, not implied.

Asked by Yelena Popova · Sep 17, 2025

Jak funkcjonuje?

Oto 6-faza, nieliniowy przepływ — rekon → mapowanie i rangowanie → polowanie → weryfikacja → raport — z zakresem zapewnionym w kodzie i bronią 7 pytań przed przesłaniem danych. Existuje dwie drogi do jego sterowania: Plain English — opisz, czego testujesz i ład do umiejętności ładnie się ładnie ładnie ładnie automatycznie. /hunt scaffold + cbh CLI — struktura folderu angażu, stanu i harmonogramowania. → Przewodnik oraz przykład pracy & architektura 6-fazowa & mapa umiejętności do fazy · cbh CLI

Asked by Rasheed Osman · Jul 25, 2025

Czym jest wewnątrz?

82 umiejętności, które są automatycznie załadowane w zależności od tematu — nie jest wymagane nazywanie ich nazwą. W zasięgu znajduje się kompleksowa kategoria zagrożeń zewnętrznych: | Kategoria | Liczba | Przykłady | |-----|---|---| | Łowienie aplikacji webowej | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect | | Autoryzacja i tożsamość | 7 | auth-bypass, sesja, OAuth, SAML, wyjście z MFA-bypass, ATO | | API i infrastruktura | 15 | GraphQL, gRPC, WebSocket, brak konfiguracji API, nagłówek hosta, RCE | | Zaawansowane i czasu dostępu | 6 | warunki wyścigowe, przesyłanie przez HTTP, deserializacja kasy, zatrucie kasy | | Specyficzne dla frameworka | 4 | Next.js, Node.js, Laravel, Spring Boot | | Tożsamość i chmura biznesowa | 3 | M365/Entra, Okta, cloud-IAM-deep | | Infrastruktura i urządzenie | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Wykonywalna czerwona | 4 | czerwona umysłowość tradycji, pipelining aplikacji mobilnych, przegląd łańcucha dostaw, środkowe rozwiązanie IR | | Analiza i OSINT | 4 | Web2-recon, offensive-osint, subdomain | | Przepływ, raportowanie i specjalizacja | 11 | metodyologia, sprawdzanie, świadectwo EVIDENCE HYGIE, VRT-swiadomość raportowania | Pełny katalog szukalny → docs/skills.md. Dodatkowo transportuje 15 polecenie przecinkowe ( /hunt, /recon, /report, …) oraz deterministyczny silnik angażu (engine/), który mapuje powierzchnię ataku celu i

Asked by Zofia Kaczmarek · Jul 24, 2025

Czym jest to?

claude-bughunter jest zestawem umiejętności wdrożalnym do systemu umiejętności Claude Code. Instaluj go raz i Claude Code przestał być czatbotem i zaczyna zachowywać się jak starszy badacz błędów lub operator białej piłki: wie techniki, szablony łańcuchowe, mapy VRT, łańcuchy CVE dla platform oraz ich higienę, a także czuwa nad zakresem. Są cztery warstwy: Myśl — bb-metodologia + postawa białej piłki: pięcioetapowa, nietłumacząca się sytuacja pracy, ramka myślenia krytycznego oraz dyscyplina operatora białej piłki. Wytrenuj aplikacje web — 48 umiejętności do poszukiwania, które są wynikiem 681 ujawnionych relacji HackerOne: wzorce wykrywania w przypadku każdego rodzaju, strzały, tabele obejść, a także szablony łańcuchów. Zderz się z perimetrem — łańcuchy platformy korporacyjne (M365/Entra, Okta, vCenter, urządzenia SSL-VPN, SharePoint, IAM chmury): łańcuchy CVE aktualne na lata 2024-2026 + eskalacja po autoryzację. Rozwiń to — sprawdzanie-weryfikacja + raportowanie + higiena dowodów: Brama 7-Zapytań, świadomość VRT, obrończość, redakcja danych osobowych, oraz raporty red-team. Wszystko jest uruchamiane automatycznie przez temat — opisz, w jaki sposób testujesz w prostych słowach angielskich, a odpowiednie umiejętności są aktywowane. Nie jest to uruchamiane pod nazwą.

Asked by Naomi Suzuki · Jun 23, 2025

Zadaj pytanie

Alternatywy dla Umiejętności

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Umiejętności

Skill zabezpieczony pod kątem bezpieczeństwa dla Claude AI, klasy A. Użyj przy rozpoczynaniu pracy nad funkcją wymagającej izolacji od bieżącego środowiska lub przed realizacją planów wdrożeniowych – tworzy izolowane worktree Git.

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Umiejętności

Sprawdzone pod kątem bezpieczeństwa narzędzie data‑ai dla Claude AI. Ocena A. Referencja schematu eksportu GA4 do BigQuery — pełna dokumentacja pól, struktury zagnieżdżone, wzorce zapytań oraz wskazówki dotyczące wydajności

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Umiejętności

Przetestowana pod względem bezpieczeństwa umiejętność data-ai dla Claude AI. Ocena A. Meta Conversions API (CAPI) Konfiguracja odnośnika — architektura, typy zdarzeń, mieszanie informacji o klientach, deduplikacja, przykłady wdrożenia, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Umiejętności

Bezpieczna, przetestowana umiejętność programistyczna dla Claude AI. Klasa A. Lista funkcji/metod wywoływanych (bezpośredni wykres wywołań)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Umiejętności

Składnik data-ai przetestowany pod kątem bezpieczeństwa dla Claude AI. Klasa A.

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Umiejętności

Skutecznie przetestowana umiejętność AI do danych dla Claude AI. Klasa A. Symuluje deliberację 5‑członkowej rady ekspertów przy kluczowych decyzjach. Używaj przy ocenie planów, wyborów architektonicznych, projektów funkcji lub innych decyzji.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Umiejętności

Umiejętność programowania przetestowana pod względem bezpieczeństwa dla Claude AI. Klasa A. MVC zaawansowany via PE (Punkty Wejścia) — dodawanie niestandardowych siatek w standardowych ekranach MVC (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free
D
Docs Writer (Grade A)Umiejętności

Umiejętność DevOps testowana pod kątem bezpieczeństwa dla Claude AI. Poziom A. **UMIEJĘTNOŚĆ PRZEPŁYWU PRACY** — Utrzymuje dokładność i aktualność dokumentacji repozytorium na stronie dokumentacji, w plikach agenta i w changelogu. KIEDY: "update docs"

(0)
Free