
Bb Methodology (Grade A)Habilidade de segurança testada para testes de segurança com Claude AI. Grau A. Use no INÍCIO de qualquer sessão de caça a bugs, ao trocar de alvo ou quando perdido sobre o que fazer em seguida. Orquestrador mestre
Visão geral
Funcionalidades principais
- Fluxo de trabalho de caça não linear de 5 fases
- Estrutura de pensamento crítico
- Integração de psicologia de desenvolvedor
- Orientação para detecção de anomalias
- Experimentos What-If para planejamento de cenários
- Processo de confirmação de tipo de engajamento
Preços
- Modelo
- Free
- Categoria
- Habilidades
- Avaliação
- Ainda sem avaliações
Casos de uso
Iniciar uma Sessão de Caça a Bugs
Use a Bb Methodology no início de uma sessão de caça a bugs para garantir uma abordagem estruturada e confirmar o tipo de engajamento.
Trocar de Alvo
Aplique a Bb Methodology ao trocar de alvo para se adaptar rapidamente e focar nas vulnerabilidades e cenários de ataque específicos do novo alvo.
Superar um Impasse de Caça
Use a Bb Methodology quando perdido sobre o que fazer em seguida para recuperar o foco e a direção no processo de caça.
Prós e contras
Prós
- Combina um fluxo de trabalho estruturado de 5 fases com pensamento crítico para caça eficaz a bugs
- Ajuda caçadores a pensar como atacantes com objetivos específicos, melhorando a qualidade das descobertas
- Enfatiza a importância de confirmar o tipo de engajamento para garantir relatórios precisos
- Fornece uma estrutura clara para definir alvos, selecionar classes de vulnerabilidade e executar testes
Contras
- Requer uma mudança significativa de mentalidade para caçadores acostumados a varreduras baseadas em padrões
- Pode ser complexo para iniciantes compreenderem e aplicarem efetivamente
Avaliações
Entra para deixar uma avaliação.
Ainda sem avaliações. Sê o primeiro!
Perguntas e respostas
Why this exists?
Most bug-hunting Claude setups are either too generic (one big "security" prompt) or too fragmented (you bookmark 30 disclosed reports and re-read them every engagement). Neither scales past the second target. This bundle was built and validated through authorized engagements that exposed different capability gaps: Bug-bounty engagement — surfaced four gaps a starter 3-skill stack could not close: 1. No hypothesis discipline — drafts written before validation → wasted hours, hurt validity ratio 2. No per-program reporting tactics — VRT defaults auto-downgraded P3-worthy findings to P4 3. No engagement coordination — findings, evidence, and submission IDs scattered across folders 4. No evidence hygiene — screenshots leaked cookies and victim PII External red-team engagement — exposed five additional gaps that bug-bounty defaults made worse: 1. Conservative defaults retracted real findings — WAPT mindset stopped tests early on defended targets where red-team continuation would have surfaced bypass chains → redteam-mindset 2. No mid-engagement situational awareness — client SOC patched confirmed SQLi within 30 min; external attacker locked 14 accounts during a live test session — both invisible without explicit detection methodology → mid-engagement-ir-detection 3. No enterprise-platform attack chains — M365 + Entra ID, on-prem SharePoint, Cisco SSL VPN, vCenter, and 7 Android APKs all needed current 2024-2026 CVE knowledge and platform-specific tradecraft → m365-entra-attack, o
Asked by Fiorella Bianchi · Nov 2, 2025
How it works?
A 6-phase, non-linear workflow — recon → map & rank → hunt → validate → report — with scope enforced in code and a 7-Question Gate before anything is submitted. Two ways to drive it: Plain English — describe what you're testing and the relevant skill loads automatically. /hunt scaffold + cbh CLI — engagement-folder structure, state, and orchestration. → Usage guide & worked example · 6-phase architecture & skill-to-phase map · cbh CLI
Asked by Emiliano Vargas · Oct 15, 2025
What's inside?
82 skills, auto-loaded by topic — no invocation by name. Coverage across the external attack surface: | Category | # | Examples | |---|---|---| | Web application hunting | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect | | Authentication & identity | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO | | API & infrastructure | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Advanced & concurrency | 6 | race-condition, HTTP smuggling, deserialization, cache-poison | | Framework-specific | 4 | Next.js, Node.js, Laravel, Spring Boot | | Enterprise identity & cloud ★ | 3 | M365/Entra, Okta, cloud-IAM-deep | | Infrastructure & appliance ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Red-team tradecraft ★ | 4 | redteam-mindset, APK pipeline, supply-chain recon, mid-engagement IR | | Recon & OSINT | 4 | web2-recon, offensive-osint, subdomain | | Workflow, reporting & specialized | 11 | methodology, triage-validation, evidence-hygiene, VRT-aware reporting | Full searchable catalog → docs/skills.md. Also ships 15 slash commands (/hunt, /recon, /report, …) and a deterministic engagement engine (engine/) that maps a target's attack surface and routes each finding to the skill that handles it.
Asked by Quentin Lefevre · Aug 22, 2025
What is this?
claude-bughunter is a drop-in skill bundle for the Claude Code skills system. Install once and Claude Code stops being a chatbot and starts behaving like a senior bug-hunting researcher or red-team operator: it knows the techniques, the chain templates, the VRT mappings, the platform CVE chains, and the hygiene — and it stays in scope. Four layers stack: Think — bb-methodology + redteam-mindset: the 5-phase non-linear workflow, critical-thinking framework, and red-team operator discipline. Hunt webapps — 48 hunt- skills curated from 681 disclosed HackerOne reports: per-class detection patterns, payloads, bypass tables, and chain templates. Hit the perimeter — enterprise platform chains (M365/Entra, Okta, vCenter, SSL-VPN appliances, SharePoint, cloud IAM): current 2024–2026 CVE chains + post-credential escalation. Ship it — triage-validation + reporting + evidence-hygiene: the 7-Question Gate, VRT-aware severity, OOS rebuttals, PII redaction, and red-team deliverables. All triggered automatically by topic — describe what you're testing in plain English and the relevant skill loads. No invocation by name.
Asked by Zain Malik · Aug 11, 2025
Faz uma pergunta
Alternativas a Habilidades

Habilidade de desenvolvimento testada para segurança para Claude AI. Grau A. Inspeciona e configura os cabeçalhos de segurança que um site do Power Pages envia para os navegadores — Política de Segurança de Conteúdo, proteção contra frame e clickjacking

Habilidade de dados de segurança testada para Claude AI. Grau A. Use ao iniciar o trabalho de recurso que precisa de isolamento do espaço de trabalho atual ou antes de executar planos de implementação - cria worktrees git isolados

Habilidade de dados-IA testada por segurança para Claude AI. Nota A. Referência do Esquema de Exportação GA4 BigQuery - referência de campo completa, estruturas aninhadas, padrões de consulta e dicas de desempenho

Habilidade de dados-IA testada em segurança para Claude AI. Grau A. Referência de configuração do Meta Conversions API (CAPI) — arquitetura, tipos de eventos, hash de informações de cliente, deduplicação, exemplos de implementação, AEM

Habilidade de desenvolvimento testada por segurança para Claude AI. Nota A. Lista o que uma função/método chama (gráfico de chamadas direto)

Habilidade de dados de segurança testada para Claude AI. Grau A.

Habilidade de dados-IA testada para segurança para Claude AI. Grau A. Simula uma deliberação de um conselho de 5 membros especialistas para decisões importantes. Use ao avaliar planos, escolhas de arquitetura, designs de recursos ou qualquer decisão

Skill de desenvolvimento testada quanto à segurança para o Claude AI. Grade A. MVC avançado via PE (Pontos de Entrada) — adicionar grids customizadas em telas MVC padrão (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)
Trending now

API de inteligência de documentos que parseia, divide, reconhece texto e extrai dados estruturados de PDFs complexos, slides e planilhas.

Respostas patrocinadas, pagamento por clique.

Ajuda Precisa nos Deveres de Casa com Explicações Completas

Modelo multimodal de 12B aberto que lida com imagens e texto intercalados com uma janela de contexto de 128K.
