Cloud Iam Deep (Grade A) logo

Cloud Iam Deep (Grade A)Bezpečnostne testovaná schopnosť testovania bezpečnosti pre Claude AI. Trieda A. Red‑teamový attack chain Cloud IAM cez AWS, Azure, GCP – zameraný na externé exploitačné cesty a post-credential-discovery privilegovanú eskaláciu oprávnení.

(0)
Daniel NikulshynRecenzované Daniel Nikulshyn·Aktualizované júl 2026

Prehľad

Cloud IAM Deep je schopnosť pre Claude AI zameraná na externé exploitačné cesty a analýzu privilegovaného post-credential-discovery naprieč AWS, Azure a GCP. Pokrýva enumeráciu IAM, STS/AssumeRole chaining, zneužitie Azure Managed Identity, zneužitie GCP service account JSON, útoky IMDSv1/v2, analýzu privilegovanosti tokenu K8s ServiceAccount, role-trust-policy confused-deputy, enumeráciu cross‑account assume‑role, vzory privilege escalation IAM a attack chain neautentikovaného role v AWS Cognito Identity Pool. Táto schopnosť sa používa, keď sa objaví cloudová poverenie, napríklad kľúč, secret, token alebo JSON súbor, a pomáha určiť, čo umožňuje a ako eskalovať oprávnenia.

Kľúčové funkcie

  • Enumerácia IAM pre AWS, Azure a GCP
  • Chaining STS/AssumeRole a zneužitie Azure Managed Identity
  • Zneužitie GCP service account JSON a útoky IMDSv1/v2
  • Analýza privilegovanosti tokenu K8s ServiceAccount a role-trust-policy confused-deputy
  • Enumerácia cross-account assume-role a vzory privilege escalation IAM
  • Attack chain neautentikovaného role v AWS Cognito Identity Pool

Cenník

Model
Free
Kategória
Základy
Hodnotenie
Žiadne recenzie

Prípady použitia

Vznik cloudových poverení

Použite, keď sa objaví cloudové poverenie, napríklad kľúč, secret, token alebo JSON súbor, a potrebujete určiť, čo umožňuje a ako zvyšovať oprávnenia.

Pivot po RCE

Použite po útoku remote code execution (RCE) na cloud-hosted instance na pivotovanie do cloudového kontrolného rohu.

Klady a zápory

Klady

  • Komplexné pokrytie enumerácie IAM a privilege escalation naprieč viacerými cloudovými platformami
  • Zameranie na externé exploitačné cesty a post-credential-discovery privilegovanú analýzu
  • Zahrňuje nástroje a techniky na identifikáciu a zneužitie cloudových poverení

Zápory

  • Obmedzené na externé exploitačné cesty a nemusí pokrývať interné hrozby
  • Vyžaduje existujúcu znalosť cloudovej bezpečnosti a IAM konceptov
  • Môže byť nevhodné pre on‑premise prostredie alebo necloudové testovanie bezpečnosti

Recenzie

Prihlás sa, aby si napísal recenziu.

Žiadne recenzie. Buď prvý!

Otázky

Prečo toto existuje?

Väššina nastavení Claude pre vyčistenie bugov je buď príliš všeobecné (jedna velká "bezpečnosť" prompt) alebo príliš fragmentárna (kliknite 30 odhalených reportov a prečítajte si ich pri každom angažmáne). Niektoré škálovania prekročia po druhé cieľovej celi. Tento balenie bolo postavené a overené prostredníctvom autentizovaných angažmáne, ktoré skvelo odhalili odlišné chyby schopnosti: Západnica za bugovým odmenu - odhalila štyri chyby základnej 3-skills pokladky nepotvrdili: 1. Chyba v teórii - písanie pred validáciou → stratené hodiny, poškodenie kľúčového čísla platnosti 2. Chyba v spravodajstve pre program - VRT nastavilo automaticky P3- hodnú nájdu na P4 3. Chyba v koordinácii angažmáne - nájdy, dôkazy a podložené identifikátory roztrúsili po papieri 4. Chyba v hygienických dôkazoch - screenshoty odhalivali cookies a zákonné osobné informácie externých očitcov Externá červivka za odmenu bugu - odhalila päť ďalších chýb, ktoré defaulty na bugovom odmenu zhoršili: 1. Konzervatívne defaulty znížili reálne nájdy - WAPT myslienkom zastavili testy skôr, keď bol odborový cieľ zaistený, než by ďalej sledovali červivky a odhalili bypassové reťazce → červivka s dôrazom na zvyšky 2. Chyba v priebežných situáciách - klienti opravili potvrdené SQLI cez 30 minút; externý útočník zakázal 14 účtov počas jedného aktivného testu. — Tieto dôje nebyli vidieť pri absencii explicitného detekčného metódy → mid-engagement-ir-detection 3. Chyba v reťazcoch útokov na podnik

Asked by Zelda Brandt · Sep 4, 2025

Prečo váš model prestaval mid-sesiau?

Odlišný od odmietaní, a ľahko sa ním zleješ. Na Opus 5, širší sadu vyššieho rizikovej počítačovej žiadosť — Antropických názvoy generačné, binárne základe skúmanie slabości a vnikanie cez testovaní — pádajú zase spätne do Opus 4.8 namiesto odmietanie. Dostaneš upozornenie a odpoveda je označená modelom, ktorý odpovedal, ale v dlhej agentívnej spoločnosti, akátože je ťažké sa predčítane spomnieť, tak to môže vyzerať ako Opus 5 tichorasto zhoršil. Podrobnosti o Claude pri prepúšťanja modelu. Co robíš, to závisí na tom, čo de facto urobáš: | Scenáre | Čo pomôže | --- | --- | Prehľadaj vlastní kód — prehľadajte si svoj repozitár za defekty | Povedzte pravdu. 'Defenzívny prehľad mých vlastných repozitára', 'kontrolujte to s OWASP Top 10', 'zabezpečený refaktoring pre zmiernenie' popísať prácu presne a čítať ako opravu. | Uľaviť sa z dovolených útokov - živá angažovanosť, PoC pre podanie na vyplnenie útoky| Prečo sa tá táborová zásoba používa, a podporučne cestou je CVP. Nepreložujte dovolený útok do defenzívy, aby ste sa pred klasifikátorom skrývali – zapíšte sa namísto toho do programu. | Chcete iba, aby prestanú prechádzať | Nastavenia → Capacita prehraňuje automatický prechod modelu prechádzať.

Asked by Anders Lindgren · Aug 28, 2025

Ako funguje?

Je to šesťstupňový lineárny workflow — recon → map & rank → hunt → validate → report — s rozsahom vykonaný v kóde a 7 ‑tou otázkou Gate pred tým, než je podaný. Dva spôsoby, ako ho poháňať: Jednoduché slovo — popíšte, čo chcete skúsiť a všetky relevantné špecializácie sú automaticky naložené. /hunt scaffold + cbh CLI — štruktúra, stav a orchestráciu vložená do priestorové skladby. Obsahuje poučenie k použitiu, úlohu, 6 ‑stupňové architektonické diagram a cbh CLI.

Asked by Frank Müller · Aug 16, 2025

Čo je skrývané vo vnútornosti?

82 zručností, ktoré sa automaticky načítajú podľa odboru - bezvolné vyvolávanie pomocou názvu. Prekrytie po celom vonkajšom útoku na povrch: | Kategória | Počet | Príklady | |---|---|---| | Hliadka aplikácií pre webovú službu | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, odkaz na odkaz zo súkromných strán | | Ochrana autentifikácie a identity | 7 | prekľúčenie autenticácie, súčasťy rozlíšení, OAuth, SAML, prekľúčenie MFA, ATO | | API a infraštruktúra | 15 | GraphQL, gRPC, webové súvislosti, nešpecifikácia API, hlavička hostiteľa, RCE | | Pokročilé a konkurujúce sa | 6 | preklykanie rýchlosti, sťahovanie cez HTTP, deserializácia, znečistenie cache | | Špecifické pre aplikáciu | 4 | Next.js, Node.js, Laravel, Spring Boot | | Enterprise identity a cloud ★ | 3 | M365/Entra, Okta, cloud ‑ IAM ‑ deep | | Infraštruktúra a prístroje ★ | 4 | VMware vCenter, podniková VPN, SharePoint, ASP.NET/NTLM | | Red ‑ tímova tradičná kultúra ★ | 4 | redteam ‑mindset, APK prepojený tok, rekonštrukcia zásobníka, stredné angažovanie IR | | Rekonštrukcia a OSINT | 4 | rekonštrukcia web2, offensívne OSINT, poddoména | | Pracovný postup, reportovanie a špecializované | 11 | metóda, overenie triáže, hygiena dôkazov, reportovanie s údajami a správne hlásanie VRT - súvislý postup | Plná vyhľadávateľný katalóg → docs/skills. md. Tiež dopravy 15 skratových prikázania (/hunt, /recon, /report, …) a determinist

Asked by Carmela Esposito · Aug 12, 2025

claude-bughunter je drop-in balík zručností pre systém zručností Claude Code. Inštalujte raz a Claude Code prestane byť chatbotom a začne sa správať ako senior bug-hunting výskumník alebo operátor red-tímu: zná techniky, reťazové Šablony, Mapovania VRT, reťazce CVE platforiem a hygienu — a zostáva v rozsahu. Štyri vrstvy sa skladajú: Think — bb-metodológia + redteam-mindset: 5-fázový ne-Lineárny workflow, kritické myslenie framework a disciplína operátora red-tímu. Hunt webapps — 48 loveckých zručností kurátorovaných z 681 odtajnených hádánok HackerOne: detekčné vzory na základe tried, payloady, tabuľky obchádzania a reťazcové šablony. Hit the perimeter — podnikové platformové reťazce (M365/Entra, Okta, vCenter, zariadenia SSL-VPN, SharePoint, cloud IAM): aktuálne reťazce CVE 2024–2026 + eskalácia po prihlásení. Ship it — validácia-triage + správa + evidencia-hygienu: 7-otázka brána, VRT-vedome znalec, OOS rebuttály, PII redakcia a výstup red-tímu. Všetko sa spúšťa automaticky na zákla

claude-bughunter je drop-in balík zručností pre systém zručností Claude Code. Inštalujte raz a Claude Code prestane byť chatbotom a začne sa správať ako senior bug-hunting výskumník alebo operátor red-tímu: zná techniky, reťazové Šablony, Mapovania VRT, reťazce CVE platforiem a hygienu — a zostáva v rozsahu. Štyri vrstvy sa skladajú: Think — bb-metodológia + redteam-mindset: 5-fázový ne-Lineárny workflow, kritické myslenie framework a disciplína operátora red-tímu. Hunt webapps — 48 loveckých zručností kurátorovaných z 681 odtajnených hádánok HackerOne: detekčné vzory na základe tried, payloady, tabuľky obchádzania a reťazcové šablony. Hit the perimeter — podnikové platformové reťazce (M365/Entra, Okta, vCenter, zariadenia SSL-VPN, SharePoint, cloud IAM): aktuálne reťazce CVE 2024–2026 + eskalácia po prihlásení. Ship it — validácia-triage + správa + evidencia-hygienu: 7-otázka brána, VRT-vedome znalec, OOS rebuttály, PII redakcia a výstup red-tímu. Všetko sa spúšťa automaticky na základe témy — opíšte, čo testujete v ľudskom jazyku a relevantné zručnosti sa nahrajú. Žiadna ďalšia výzva podľa mena.

Asked by George Papadakis · Aug 10, 2025

Polož otázku

Alternatívy k Základy

Manage Headers (Grade A) logo
Manage Headers (Grade A)Základy

Bezpečnostne overená vývojová zručnosť pre Claude AI. Trieda A. Kontroluje a konfiguruje bezpečnostné hlavičky, ktoré Power Pages stránka odosiela prehliadačom – Content Security Policy, ochrana proti rámcovaniu a klikaniu.

(0)
Free
Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Základy

Bezpečnostne testovaná dátová AI zručnosť pre Claude AI. Grade A. Používať pri začatí práce na funkcii, ktorá vyžaduje izoláciu od aktuálneho pracovného priestoru alebo pred vykonáním plánov implementácie - vytvára izolované git worktree

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Základy

Bezpečnostne testovaná dátová-ai zručnosť pre Claude AI. Grade A. Referencia schémy exportu GA4 BigQuery — kompletná referencia polí, vnorené štruktúry, vzory dotazov a tipy na výkon

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Základy

Bezpečnosťovo overená data-ai funkcia pre Claude AI. Trieda A.

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Základy

Grade A zabezpečené zvuký spolupráce pre AI Klaúd

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Základy

Grade A Haskell test module namýšlenie podľa zabezpečenie

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Základy

Zabezpečenie informačného systému na vykonavateľnosti a chráni svoj obzor

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Základy

Bezpečnostne overená vývojová zručnosť pre Claude AI. Grade A. MVC avançado via PE (Vstupné body) — pridať vlastné mriežky na štandardných MVC obrazovkách (CNTA300/MATA070/MATA440/MATA460/FINA040 via *STRU)

(0)
Free