Evidence Hygiene (Grade A) logo

Evidence Hygiene (Grade A)Disciplină testată de securitate pentru abilitatea de testare-securitate pentru Claude AI. Grad A. Disciplină de capturare și redactare a probe pentru solicitări de premiu de bug: protocol de redactare a cookies (câmpuri care să se mascheze)

(0)
Daniel NikulshynRecenzat de Daniel Nikulshyn·Actualizat iulie 2026

Prezentare

Evidence Hygiene este o disciplină pentru capturarea și redactarea probei în solicitări de premiu de bug. Fornetează ghiduri despre cum să se gestioneze datele sensibile, cum ar fi cookies, informații cu identificare personală (PII) și alte date ale utilizatorului. Obiectivul este de a proteja informațiile sensibile în timp ce prezentarea unei probe utile pentru triajori. Evidence Hygiene implică protocoale pentru redactarea cookie-urilor, disciplina baros PII, Sanitizarea fișierelor HAR și igiena ecranului de screenshot-uri. Aceasta se asociază cu abilitățile de raportare Bugcrowd și redactarea raporturilor. Principiul de bază este de a include numai informații necesare pentru a convinge un triajor și de a elimina orice dată sensibilă care nu este esențială pentru triaj. Acest lucru include redactarea cookie-ul de sesiune, token-urile OAuth și alte PII ale utilizatorului, lăsând vizibile meta-datele de triaj utile, cum ar fi ID-urile de urmărire și ID-urile de cerere. Evidence Hygiene este utilizat înainte de a lua ecranurile de screenshot-uri, de a exporta fișierele HAR sau de a atașa probe la solicitări de premium bug.

Funcții cheie

  • Protocol de redactare a cookies
  • Disciplina barosul PII
  • Sanitizarea fișierelor HAR
  • Burp Repeater/Intruder, igiena screenshot-urilor ecranului
  • Chrome DevTools Console, modele de redață a problemelor PoC

Prețuri

Model
Free
Categorie
Abilități
Evaluare
Fără recenzii

Cazuri de utilizare

Solicitări de premiu de bug

Evidence Hygiene este utilizată pentru a proteja informațiile sensibile și pentru a asigura îmbunătățirea calității

Redactarea datelor cu identificare personală (PII)

Evidence Hygiene oferă ghiduri despre cum să se gestioneze și redacte PII în probe

Pro și contra

Pro

  • Proteja informațiile sensibile
  • Ajută să preveniți erorile de disciplină și igienă a probei
  • Îmbunătățește calitatea solicitărilor de premiu de bug

Contra

  • Implică o disciplină și o atenție la detalii
  • Ar putea fi timp-în timp-implicare pentru implementare

Recenzii

Conectează-te pentru a lăsa o recenzie.

Nicio recenzie încă. Fii primul!

Întrebări

De ce există aceasta?

Majoritatea configurărilor de detectare a bug-urilor cu Claude sunt fie prea generice (un singur „prompt” de securitate), fie prea fragmentate (ai adnotat 30 de rapoarte divulgate și le reîncadrezi la fiecare sesiune). Niciuna dintre ele nu se scalează după al doilea obiectiv. Acest pachet a fost construit și validat prin participări autorizate care au expus diferite goluri de capacitate: - **Participare bug‑bounty** – au fost evidențiate patru goluri pe care un stivă de trei competențe nu le poate acoperi: 1. Lipsa disciplinei de ipoteze – schițe scrise înainte de validare → ore pierdute, rată de validitate scăzută. 2. Lipsa tacticilor de raportare per program – VRT își auto‑scade descoperirile P3 la P4. 3. Lipsa coordonării în cadrul engagementului – descoperiri, dovezi și ID-uri de trimitere dispersate în dosare. 4. Lipsa igienei dovezii – capturi de ecran care expune cookie-uri și PII a victimelor. - **Participare external red‑team** – a expus cinci goluri suplimentare care configurările bug‑bounty au agravat: 1. Setări conservatoare retrag descoperiri reale – mentalitatea WAPT oprește testele devreme pe ținte apărate unde continuarea red‑team ar fi descoperit lanțuri de bypass → mentalitate red‑team. 2. Lipsa conștientizării situaționale în mijlocul engagementului – SOC-ul client a corectat un SQLi confirmat în 30 de minute; un atacator extern a blocat 14 conturi în timpul unei sesiuni live — ambele invisibile fără metodologie explicită de detectare → detectare în mijlocul engagementului. 3. Lipsa lanțurilor de atac pe platformă enterprise – M365 + Entra ID, SharePoint on‑prem, Cisco SSL VPN, vCenter și 7 APK Android au nevoie de cunoștințe CVE 2024‑2026 și de tehnici specifice platformei → lan

Asked by Esther Adeyemi · Sep 25, 2025

Why your model switched mid-session?

Separat de refuzuri, și ușor de ratat. În Opus 5, un set restrâns de cereri cibernetice cu risc mai ridicat — generarea de exploate de către Anthropic, scanarea vulnerabilităților bazată pe binare și testarea de penetrare — revine la Opus 4.8 în loc să fie refuzată. Primești un notificare și răspunsul este etichetat cu modelul care a răspuns, dar într-o sesiune agentică lungă, este ușor să scrollezi peste asta, așa că poate părea că Opus 5 s-a îmbolnăvit discret. Vezi de ce Claude a schimbat modele. Ce să faci depinde de ceea ce faci efectiv: | Situație | Ce ajută | |---|---| | Auditarea propriului cod — revizuirea unui repo pe care îl deții pentru defecte | Spune: "Revizuire defensivă a propriului repo", "verifică acest lucru împotriva OWASP Top 10", "refactorizare sigură pentru remediere" descrie munca cu acuratețe și citește ca remediere. Aceasta nu este o soluție de tip workaround; munca este de fapt defensivă. | | Muncă ofensivă autorizată — implicare live, PoC pentru o trimitere de bounty | Acesta este scopul pachetului, iar ruta suportată este CVP. Nu reexprima o implicare ofensivă pentru a arăta defensivă și a trece peste un clasificator — înscrie-te în schimb. | | Pur și simplu vrei să oprești schimbarea | Setări → Capabilități dezactivează schimbarea automată a modelului. | /hunt declară cadrul implicării (autorizat, limitat în scop, găsire remediabilă) în prima sa rundă exact pentru acest motiv — contextul implicării trebuie să fie explicit în sesiune, nu implicit.

Asked by Yelena Popova · Sep 17, 2025

Cum funcționează?

Un flux de lucru de 6 faze, non-linear — recon → map & rank → hunt → validate → report — cu scopul impus în cod și un Gate cu 7 întrebări înainte ca orice să fie depus. Două moduri de a-l conduce: Plain English — descrie ce testezi și sarcinile de skill relevante se generează automat. /hunt scaffold + cbh CLI — structură folder de engajament, stare și orchestrare. → Ghid de utilizare și exemplu practic · arhitectură în 6 faze și hartă skill-fază · cbh CLI

Asked by Rasheed Osman · Jul 25, 2025

Ce conține?

82 de skill‑uri, încărcate automat după subiect — fără apelare prin nume. Acoperire a suprafeței de atac externe: | Categorie | # | Exemple | |---|---|---| | Hunting pentru aplicații web | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, redirect deschis | | Autentificare & identitate | 7 | auth-bypass, sesiune, OAuth, SAML, MFA-bypass, ATO | | API & infrastructură | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Avansat & concurență | 6 | race-condition, HTTP smuggling, deserializare, cache-poison | | Specifice framework | 4 | Next.js, Node.js, Laravel, Spring Boot | | Identitate de întreprindere & cloud ★ | 3 | M365/Entra, Okta, cloud-IAM-deep | | Infrastructură & appliance ★ | 4 | VMware vCenter, VPN de întreprindere, SharePoint, ASP.NET/NTLM | | Red‑team tradecraft ★ | 4 | redteam-mindset, APK pipeline, recon lanț de aprovizionare, IR la mijlocul engagementului | | Recon & OSINT | 4 | web2-recon, offensive-osint, subdomeniu | | Flux de lucru, raportare & specializat | 11 | metodologie, triage-validation, evidence‑hygiene, raportare conștientă VRT | Catalog complet căutabil → docs/skills.md. De asemenea, vine cu 15 comenzi slash (/hunt, /recon, /report, …) și un motor de engagement deterministic (engine/) care mapă suprafața de atac a țintei și direcționează fiecare descoperire către skill‑ul care o tratează.

Asked by Zofia Kaczmarek · Jul 24, 2025

Ce este asta?

claude-bughunter este un pachet de abilități de înlocuire pentru sistemul de abilități Claude Code. Instalați o singură dată și Claude Code nu mai este un chatbot, ci începe să se comporte ca un cercetător senior de detectare a erorilor sau operator de echipă roșie: cunoaște tehnicile, șabloanele de lanț, mapările VRT, lanțurile CVE ale platformei și igiena — și rămâne în cadrul scopului. Patru straturi se suprapun: Gândire — metodologie bb + mentalitate de echipă roșie: fluxul de lucru non-liniar în 5 faze, cadrul de gândire critică și disciplina operatorului de echipă roșie. Căutare de aplicații web — 48 de abilități de vânătoare curate din 681 de rapoarte HackerOne divulgate: modele de detectare pe clasă, payloaduri, tabele de bypass și șabloane de lanț. Atac la perimetru — lanțuri de platformă enterprise (M365/Entra, Okta, vCenter, echipamente SSL-VPN, SharePoint, IAM cloud): lanțuri CVE curente 2024–2026 + escaladare post-credencială. Livrare — triere-validare + raportare + igienă de dovezi: Poarta cu 7 întrebări, severitate conștientă VRT, contestații OOS, redactare PII și livrabile de echipă roșie. Totul se declanșează automat de către subiect — descrieți ce testați în engleză simplă și încărcările de abilități relevante. Fără invocare prin nume.

Asked by Naomi Suzuki · Jun 23, 2025

Pune o întrebare

Alternative la Abilități