Evidence Hygiene (Grade A) logo

Evidence Hygiene (Grade A)Ferramenta de segurança testada para Claude AI. Grau A. Disciplina de captura de evidências e redação de PoC para envios de bug-bounty: protocolo de redação de cookies (quais campos mascarar, visualização com anotações)

(0)
Daniel NikulshynAvaliado por Daniel Nikulshyn·Atualizado julho de 2026

Visão geral

Evidence Hygiene é uma disciplina para capturar e redatar evidências em envios de bug-bounty. Fornece diretrizes sobre como lidar com dados sensíveis, como cookies, informações pessoais identificáveis (PII) e outros dados do usuário. O objetivo é proteger informações sensíveis enquanto ainda fornece evidências úteis para os triadores. Evidence Hygiene envolve protocolos para redação de cookies, disciplina de barras pretas de PII, sanitização de arquivos HAR e higiene de capturas de tela. Ela é combinada com habilidades de relatórios de bugcrowd e redação de relatórios. O princípio básico é incluir apenas informações necessárias para convencer um triador e remover quaisquer dados sensíveis que não sejam essenciais para a triagem. Isso inclui redatar cookies de sessão, tokens OAuth e outros PII do usuário, enquanto deixa visíveis metadados úteis para o triador, como IDs de rastreamento e IDs de solicitação. Evidence Hygiene é usada antes de capturar capturas de tela, exportar arquivos HAR ou anexar evidências a envios de bug-bounty.

Funcionalidades principais

  • Protocolo de redação de cookies
  • Disciplina de barras pretas de PII
  • Sanitização de arquivos HAR
  • Higiene de capturas de tela Burp Repeater/Intruder
  • Padrões PoC do Chrome DevTools Console

Preços

Modelo
Free
Categoria
Habilidades
Avaliação
Ainda sem avaliações

Casos de uso

Envios de Bug-Bounty

Evidence Hygiene é usada para proteger informações sensíveis e garantir envios de alta qualidade

Redação de PII

Evidence Hygiene fornece diretrizes sobre como lidar e redatar PII em evidências

Prós e contras

Prós

  • Protege informações sensíveis
  • Ajuda a prevenir erros de higiene de evidências
  • Melhora a qualidade dos envios de bug-bounty

Contras

  • Requer disciplina e atenção aos detalhes
  • Pode ser demorado de implementar

Avaliações

Entra para deixar uma avaliação.

Ainda sem avaliações. Sê o primeiro!

Perguntas e respostas

Por que isso existe?

A maioria das configurações de busca de bugs com Claude é ou muito genérica (um grande prompt de "segurança") ou muito fragmentada (você marca 30 relatórios divulgados e os re-lee a cada engajamento). Nenhuma escala além do segundo alvo. Este pacote foi construído e validado por meio de engajamentos autorizados que expuseram diferentes lacunas de capacidade: Engajamento de bug-bounty — revelou quatro lacunas que uma pilha de habilidades iniciantes de 3 competências não conseguia fechar: 1. Falta de disciplina de hipótese — rascunhos escritos antes da validação → horas desperdiçadas, reduzindo a taxa de validade; 2. Falta de táticas de relatório por programa — o VRT por padrão degradava descobertas P3 dignas para P4; 3. Falta de coordenação de engajamento — descobertas, evidências e IDs de submissão espalhados por pastas; 4. Falta de higiene de evidência — capturas de tela vazaram cookies e PII do vítima. Engajamento externo de red‑team — revelou cinco lacunas adicionais que os padrões de bug‑bounty pioraram: 1. Padrões conservadores retratam descobertas reais — a mentalidade WAPT interrompe os testes cedo em alvos defendidos onde a continuação do red‑team teria exposto cadeias de bypass → mentalidade-redteam; 2. Falta de consciência situacional em meio ao engajamento — o SOC do cliente patchou SQLi confirmado em 30 min; atacante externo trancou 14 contas durante uma sessão de teste ao vivo — ambos invisíveis sem metodologia explícita de detecção → detecção-ir-em-meio‑do-engajamento; 3. Falta de cadeias de ataque em plataforma corporativa — M365 + Entra ID, SharePoint local, Cisco SSL VPN, vCenter, e 7 APKs Android precisavam de conhecimento atual de CVEs 2024‑2026 e técnicas específicas de plataforma → m365-entra-attack

Asked by Esther Adeyemi · Sep 25, 2025

Por que seu modelo mudou no meio da sessão?

Além das recusas, isso pode passar despercebido. No Opus 5, um conjunto restrito de solicitações cibernéticas de maior risco — chamadas da Anthropic como geração de exploits, varredura de vulnerabilidades baseada em binários e testes de penetração — volta ao Opus 4.8 em vez de ser recusado. Você recebe uma notificação e a resposta é rotulada com o modelo que a respondeu, mas em uma execução longa de agente isso é fácil de passar despercebido, podendo dar a impressão de que o Opus 5 piorou silenciosamente. Veja por que o Claude mudou de modelo. O que fazer depende do que você realmente está fazendo: | Situação | O que ajuda | |---|---| | Auditoria do seu próprio código — revisando um repositório que você possui em busca de defeitos | Declare: "Revisão defensiva do meu próprio repositório", "verifique isso em relação ao OWASP Top 10", "refatoração segura para remediar" descrevendo o trabalho com precisão e como remediação. Isso não é um contorno; o trabalho realmente é defensivo. | | Trabalho ofensivo autorizado — engajamento ao vivo, PoC para submissão de bounty | É para isso que o bundle serve, e a rota suportada é o CVP. Não reescreva um engajamento ofensivo para parecer defensivo e passar por um classificador — inscreva-se em vez disso. | | Você só quer desligar a troca | Configurações → Capacidades desativa o trocamento automático de modelos. | /hunt indica o quadro de engajamento (autorizado, limitado em escopo, descoberta remediável) em sua primeira rodada exatamente por esse motivo — o contexto de engajamento deve estar explicitamente na sessão, não implícito.

Asked by Yelena Popova · Sep 17, 2025

Como funciona?

Um fluxo de trabalho não linear em 6 fases — recon → map & rank → hunt → validate → report — com escopo imposto no código e um GATE de 7 Perguntas antes de qualquer coisa ser submetida. Há duas maneiras de impulsioná‑lo: Plain English — descreva o que você está testando e as cargas de habilidade relevantes são atribuídas automaticamente. /hunt scaffold + cbh CLI — estrutura de pastas de engajamento, estado e orquestração. → Guia de uso e exemplo prático · Arquitetura de 6 fases e mapa de habilidades para fases · cbh CLI

Asked by Rasheed Osman · Jul 25, 2025

O que há dentro?

82 habilidades, carregadas automaticamente por tópico — sem necessidade de invocação por nome. Cobertura da superfície de ataque externa: | Categoria | # | Exemplos | |---|---|---| | Caça a aplicações web | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, redirecionamento aberto | | Autenticação e identidade | 7 | bypass de autenticação, sessão, OAuth, SAML, bypass MFA, ATO | | API e infraestrutura | 15 | GraphQL, gRPC, WebSocket, má configuração de API, cabeçalho de host, RCE | | Avançado e concorrência | 6 | condição de corrida, smuggling HTTP, desserialização, envenenamento de cache | | Específico de framework | 4 | Next.js, Node.js, Laravel, Spring Boot | | Identidade corporativa e nuvem ★ | 3 | M365/Entra, Okta, IAM profundo em nuvem | | Infraestrutura e appliance ★ | 4 | VMware vCenter, VPN corporativa, SharePoint, ASP.NET/NTLM | | Técnicas de red‑team ★ | 4 | mentalidade de redteam, pipeline APK, recon de cadeia de suprimentos, IR de meio de engajamento | | Reconhecimento e OSINT | 4 | recon web2, OSINT ofensivo, subdomínio | | Fluxo de trabalho, relatórios e especializados | 11 | metodologia, triagem‑validação, higiene de evidências, relatórios conscientes de VRT | Catálogo pesquisável completo → docs/skills.md. Também distribui 15 comandos slash (/hunt, /recon, /report, …) e um motor de engajamento determinístico (engine/) que mapeia a superfície de ataque de um alvo

Asked by Zofia Kaczmarek · Jul 24, 2025

O que é isso?

claude-bughunter é um conjunto de habilidades pronto para uso no sistema de habilidades do Claude Code. Instale uma vez e o Claude Code deixa de ser apenas um chatbot para começar a agir como um pesquisador sênior de caça a bugs ou operador de equipe vermelha: ele conhece as técnicas, os modelos de cadeia, os mapeamentos VRT, as cadeias de CVE da plataforma e a higiene — e permanece dentro do escopo. Quatro camadas empilhadas: Think — metodologia bb + mindset de equipe vermelha: o fluxo de trabalho não linear em 5 fases, o framework de pensamento crítico e a disciplina de operador de equipe vermelha. Hunt webapps — 48 habilidades de caça curadas a partir de 681 relatórios divulgados da HackerOne: padrões de detecção por classe, payloads, tabelas de bypass e modelos de cadeia. Hit the perimeter — cadeias de plataforma corporativa (M365/Entra, Okta, vCenter, dispositivos SSL-VPN, SharePoint, IAM em nuvem): cadeias CVE atuais de 2024–2026 + escalonamento pós-credenciais. Ship it — triagem-validação + relatórios + higiene de evidências: a Porta de 7 Perguntas, severidade consciente de VRT, refutações OOS, redação de PII e entregáveis da equipe vermelha. Tudo acionado automaticamente pelo tópico — descreva o que você está testando em inglês simples e os conjuntos de habilidades relevantes. Sem invocação por nome.

Asked by Naomi Suzuki · Jun 23, 2025

Faz uma pergunta

Alternativas a Habilidades

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Habilidades

Habilidade de dados de segurança testada para Claude AI. Grau A. Use ao iniciar o trabalho de recurso que precisa de isolamento do espaço de trabalho atual ou antes de executar planos de implementação - cria worktrees git isolados

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Habilidades

Habilidade de dados-IA testada por segurança para Claude AI. Nota A. Referência do Esquema de Exportação GA4 BigQuery - referência de campo completa, estruturas aninhadas, padrões de consulta e dicas de desempenho

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Habilidades

Habilidade de dados-IA testada em segurança para Claude AI. Grau A. Referência de configuração do Meta Conversions API (CAPI) — arquitetura, tipos de eventos, hash de informações de cliente, deduplicação, exemplos de implementação, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Habilidades

Habilidade de desenvolvimento testada por segurança para Claude AI. Nota A. Lista o que uma função/método chama (gráfico de chamadas direto)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Habilidades

Habilidade de dados de segurança testada para Claude AI. Grau A.

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Habilidades

Habilidade de dados-IA testada para segurança para Claude AI. Grau A. Simula uma deliberação de um conselho de 5 membros especialistas para decisões importantes. Use ao avaliar planos, escolhas de arquitetura, designs de recursos ou qualquer decisão

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Habilidades

Skill de desenvolvimento testada quanto à segurança para o Claude AI. Grade A. MVC avançado via PE (Pontos de Entrada) — adicionar grids customizadas em telas MVC padrão (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free
D
Docs Writer (Grade A)Habilidades

Habilidade de segurança testada para desenvolvedores para Claude AI. Grau A. **HABILIDADE DE FLUXO DE TRABALHO** — Mantém a precisão e atualidade da documentação do repositório em todo o site de documentação, arquivos de agente e changelog. QUANDO: "atualizar documentação"

(0)
Free