
Evidence Hygiene (Grade A)Ferramenta de segurança testada para Claude AI. Grau A. Disciplina de captura de evidências e redação de PoC para envios de bug-bounty: protocolo de redação de cookies (quais campos mascarar, visualização com anotações)
Visão geral
Funcionalidades principais
- Protocolo de redação de cookies
- Disciplina de barras pretas de PII
- Sanitização de arquivos HAR
- Higiene de capturas de tela Burp Repeater/Intruder
- Padrões PoC do Chrome DevTools Console
Preços
- Modelo
- Free
- Categoria
- Habilidades
- Avaliação
- Ainda sem avaliações
Casos de uso
Envios de Bug-Bounty
Evidence Hygiene é usada para proteger informações sensíveis e garantir envios de alta qualidade
Redação de PII
Evidence Hygiene fornece diretrizes sobre como lidar e redatar PII em evidências
Prós e contras
Prós
- Protege informações sensíveis
- Ajuda a prevenir erros de higiene de evidências
- Melhora a qualidade dos envios de bug-bounty
Contras
- Requer disciplina e atenção aos detalhes
- Pode ser demorado de implementar
Avaliações
Entra para deixar uma avaliação.
Ainda sem avaliações. Sê o primeiro!
Perguntas e respostas
Por que isso existe?
A maioria das configurações de busca de bugs com Claude é ou muito genérica (um grande prompt de "segurança") ou muito fragmentada (você marca 30 relatórios divulgados e os re-lee a cada engajamento). Nenhuma escala além do segundo alvo. Este pacote foi construído e validado por meio de engajamentos autorizados que expuseram diferentes lacunas de capacidade: Engajamento de bug-bounty — revelou quatro lacunas que uma pilha de habilidades iniciantes de 3 competências não conseguia fechar: 1. Falta de disciplina de hipótese — rascunhos escritos antes da validação → horas desperdiçadas, reduzindo a taxa de validade; 2. Falta de táticas de relatório por programa — o VRT por padrão degradava descobertas P3 dignas para P4; 3. Falta de coordenação de engajamento — descobertas, evidências e IDs de submissão espalhados por pastas; 4. Falta de higiene de evidência — capturas de tela vazaram cookies e PII do vítima. Engajamento externo de red‑team — revelou cinco lacunas adicionais que os padrões de bug‑bounty pioraram: 1. Padrões conservadores retratam descobertas reais — a mentalidade WAPT interrompe os testes cedo em alvos defendidos onde a continuação do red‑team teria exposto cadeias de bypass → mentalidade-redteam; 2. Falta de consciência situacional em meio ao engajamento — o SOC do cliente patchou SQLi confirmado em 30 min; atacante externo trancou 14 contas durante uma sessão de teste ao vivo — ambos invisíveis sem metodologia explícita de detecção → detecção-ir-em-meio‑do-engajamento; 3. Falta de cadeias de ataque em plataforma corporativa — M365 + Entra ID, SharePoint local, Cisco SSL VPN, vCenter, e 7 APKs Android precisavam de conhecimento atual de CVEs 2024‑2026 e técnicas específicas de plataforma → m365-entra-attack
Asked by Esther Adeyemi · Sep 25, 2025
Por que seu modelo mudou no meio da sessão?
Além das recusas, isso pode passar despercebido. No Opus 5, um conjunto restrito de solicitações cibernéticas de maior risco — chamadas da Anthropic como geração de exploits, varredura de vulnerabilidades baseada em binários e testes de penetração — volta ao Opus 4.8 em vez de ser recusado. Você recebe uma notificação e a resposta é rotulada com o modelo que a respondeu, mas em uma execução longa de agente isso é fácil de passar despercebido, podendo dar a impressão de que o Opus 5 piorou silenciosamente. Veja por que o Claude mudou de modelo. O que fazer depende do que você realmente está fazendo: | Situação | O que ajuda | |---|---| | Auditoria do seu próprio código — revisando um repositório que você possui em busca de defeitos | Declare: "Revisão defensiva do meu próprio repositório", "verifique isso em relação ao OWASP Top 10", "refatoração segura para remediar" descrevendo o trabalho com precisão e como remediação. Isso não é um contorno; o trabalho realmente é defensivo. | | Trabalho ofensivo autorizado — engajamento ao vivo, PoC para submissão de bounty | É para isso que o bundle serve, e a rota suportada é o CVP. Não reescreva um engajamento ofensivo para parecer defensivo e passar por um classificador — inscreva-se em vez disso. | | Você só quer desligar a troca | Configurações → Capacidades desativa o trocamento automático de modelos. | /hunt indica o quadro de engajamento (autorizado, limitado em escopo, descoberta remediável) em sua primeira rodada exatamente por esse motivo — o contexto de engajamento deve estar explicitamente na sessão, não implícito.
Asked by Yelena Popova · Sep 17, 2025
Como funciona?
Um fluxo de trabalho não linear em 6 fases — recon → map & rank → hunt → validate → report — com escopo imposto no código e um GATE de 7 Perguntas antes de qualquer coisa ser submetida. Há duas maneiras de impulsioná‑lo: Plain English — descreva o que você está testando e as cargas de habilidade relevantes são atribuídas automaticamente. /hunt scaffold + cbh CLI — estrutura de pastas de engajamento, estado e orquestração. → Guia de uso e exemplo prático · Arquitetura de 6 fases e mapa de habilidades para fases · cbh CLI
Asked by Rasheed Osman · Jul 25, 2025
O que há dentro?
82 habilidades, carregadas automaticamente por tópico — sem necessidade de invocação por nome. Cobertura da superfície de ataque externa: | Categoria | # | Exemplos | |---|---|---| | Caça a aplicações web | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, redirecionamento aberto | | Autenticação e identidade | 7 | bypass de autenticação, sessão, OAuth, SAML, bypass MFA, ATO | | API e infraestrutura | 15 | GraphQL, gRPC, WebSocket, má configuração de API, cabeçalho de host, RCE | | Avançado e concorrência | 6 | condição de corrida, smuggling HTTP, desserialização, envenenamento de cache | | Específico de framework | 4 | Next.js, Node.js, Laravel, Spring Boot | | Identidade corporativa e nuvem ★ | 3 | M365/Entra, Okta, IAM profundo em nuvem | | Infraestrutura e appliance ★ | 4 | VMware vCenter, VPN corporativa, SharePoint, ASP.NET/NTLM | | Técnicas de red‑team ★ | 4 | mentalidade de redteam, pipeline APK, recon de cadeia de suprimentos, IR de meio de engajamento | | Reconhecimento e OSINT | 4 | recon web2, OSINT ofensivo, subdomínio | | Fluxo de trabalho, relatórios e especializados | 11 | metodologia, triagem‑validação, higiene de evidências, relatórios conscientes de VRT | Catálogo pesquisável completo → docs/skills.md. Também distribui 15 comandos slash (/hunt, /recon, /report, …) e um motor de engajamento determinístico (engine/) que mapeia a superfície de ataque de um alvo
Asked by Zofia Kaczmarek · Jul 24, 2025
O que é isso?
claude-bughunter é um conjunto de habilidades pronto para uso no sistema de habilidades do Claude Code. Instale uma vez e o Claude Code deixa de ser apenas um chatbot para começar a agir como um pesquisador sênior de caça a bugs ou operador de equipe vermelha: ele conhece as técnicas, os modelos de cadeia, os mapeamentos VRT, as cadeias de CVE da plataforma e a higiene — e permanece dentro do escopo. Quatro camadas empilhadas: Think — metodologia bb + mindset de equipe vermelha: o fluxo de trabalho não linear em 5 fases, o framework de pensamento crítico e a disciplina de operador de equipe vermelha. Hunt webapps — 48 habilidades de caça curadas a partir de 681 relatórios divulgados da HackerOne: padrões de detecção por classe, payloads, tabelas de bypass e modelos de cadeia. Hit the perimeter — cadeias de plataforma corporativa (M365/Entra, Okta, vCenter, dispositivos SSL-VPN, SharePoint, IAM em nuvem): cadeias CVE atuais de 2024–2026 + escalonamento pós-credenciais. Ship it — triagem-validação + relatórios + higiene de evidências: a Porta de 7 Perguntas, severidade consciente de VRT, refutações OOS, redação de PII e entregáveis da equipe vermelha. Tudo acionado automaticamente pelo tópico — descreva o que você está testando em inglês simples e os conjuntos de habilidades relevantes. Sem invocação por nome.
Asked by Naomi Suzuki · Jun 23, 2025
Faz uma pergunta
Alternativas a Habilidades

Habilidade de dados de segurança testada para Claude AI. Grau A. Use ao iniciar o trabalho de recurso que precisa de isolamento do espaço de trabalho atual ou antes de executar planos de implementação - cria worktrees git isolados

Habilidade de dados-IA testada por segurança para Claude AI. Nota A. Referência do Esquema de Exportação GA4 BigQuery - referência de campo completa, estruturas aninhadas, padrões de consulta e dicas de desempenho

Habilidade de dados-IA testada em segurança para Claude AI. Grau A. Referência de configuração do Meta Conversions API (CAPI) — arquitetura, tipos de eventos, hash de informações de cliente, deduplicação, exemplos de implementação, AEM

Habilidade de desenvolvimento testada por segurança para Claude AI. Nota A. Lista o que uma função/método chama (gráfico de chamadas direto)

Habilidade de dados de segurança testada para Claude AI. Grau A.

Habilidade de dados-IA testada para segurança para Claude AI. Grau A. Simula uma deliberação de um conselho de 5 membros especialistas para decisões importantes. Use ao avaliar planos, escolhas de arquitetura, designs de recursos ou qualquer decisão

Skill de desenvolvimento testada quanto à segurança para o Claude AI. Grade A. MVC avançado via PE (Pontos de Entrada) — adicionar grids customizadas em telas MVC padrão (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)
Habilidade de segurança testada para desenvolvedores para Claude AI. Grau A. **HABILIDADE DE FLUXO DE TRABALHO** — Mantém a precisão e atualidade da documentação do repositório em todo o site de documentação, arquivos de agente e changelog. QUANDO: "atualizar documentação"
Trending now

Ajuda Precisa nos Deveres de Casa com Explicações Completas

API de inteligência de documentos que parseia, divide, reconhece texto e extrai dados estruturados de PDFs complexos, slides e planilhas.

Modelo multimodal de 12B aberto que lida com imagens e texto intercalados com uma janela de contexto de 128K.

Respostas patrocinadas, pagamento por clique.
