Evidence Hygiene (Grade A) logo

Evidence Hygiene (Grade A)Varnostno preizkušena veščina testiranja varnosti za Claude AI. Razred A. Disciplina zajema dokaz in redakcijo PoC za oddaje bug-bounty: protokol za redakcijo piškotkov (katera polja maskirati, predogled anotacije)

(0)
Daniel NikulshynPregledal Daniel Nikulshyn·Posodobljeno julij 2026

Pregled

Evidence Hygiene je disciplina za zajemanje in redakcijo dokazov v oddajah za bug‑bounty. Ponuja smernice, kako ravnati z občutljivimi podatki, kot so piškotki, osebni identifikacijski podatki (PII) in drugi uporabniški podatki. Cilj je zaščititi občutljive informacije, hkrati pa zagotoviti uporabne dokaze za triagere. Evidence Hygiene vključuje protokole za redakcijo piškotkov, disciplino črne črte za PII, sanitizacijo HAR datotek in higieno zaslonskih posnetkov. Povezuje se z veščinami bugcrowd‑reportinga in pisanja poročil. Osnovno načelo je, da se vključi le tiste informacije, ki so potrebne, da prepričamo triagerja, ter odstranijo vsi občutljivi podatki, ki niso ključni za triago. To vključuje redakcijo seje piškotkov, OAuth žetonov in drugih uporabniških PII, medtem ko ostanejo vidni metapodatki, ki so koristni za triagere, kot so trace ID‑ji in request ID‑ji. Evidence Hygiene se uporablja pred zajemanjem zaslonskih posnetkov, izvažanjem HAR datotek ali pripenjanjem dokazov k oddajam za bug‑bounty.

Ključne funkcije

  • Protokol za redakcijo piškotkov
  • Disciplina črne črte za PII
  • Sanitizacija HAR datoteke
  • Higiena posnetkov zaslona v Burp Repeater/Intruder
  • Vzorci PoC v konzoli Chrome DevTools

Cene

Model
Free
Kategorija
Znanja
Ocena
Še brez ocen

Primeri uporabe

Oddaje za bug-bounty

Evidence Hygiene se uporablja za zaščito občutljivih informacij in zagotavljanje visokokakovostnih oddaj

Redakcija PII

Evidence Hygiene nudi smernice, kako ravnati z osebnimi podatki (PII) in jih redigirati v dokazih

Prednosti in slabosti

Prednosti

  • Ščiti občutljive informacije
  • Pomaga preprečiti napake pri higieni dokazov
  • Izboljšuje kakovost oddaj za bug-bounty

Slabosti

  • Potrebuje disciplino in pozornost do podrobnosti
  • Lahko je časovno zahtevno za implementacijo

Ocene

Prijavi se za oddajo ocene.

Še ni ocen. Bodi prvi!

Vprašanja

Zakaj to obstaja?

Večina nastavitev za lovljenje hroščev pri Claude je bodisi preveč splošnih (en velik "varnostni" prompt) ali preveč razdrobljenih (zaznamujete 30 razkritih poročil in jih prebirate pri vsaki angažiranju). Nobena ne skalira za več kot drugi cilj. Ta paket je bil zgrajen in potrjen skozi avtorizirane angažmaje, ki so razkrili različne vrzeli v zmogljivostih: **Bug‑bounty angažma** – razkril štiri vrzeli, ki jih začetni 3‑skill stack ni mogel zapreti: 1. **Ni discipline hipoteze** – osnutki so napisani pred validacijo → zapravljeni ur, slabša razmerje veljavnosti. 2. **Ni taktik poročanja po programu** – VRT privzete nastavitve so samodejno znižale P3‑vredne ugotovitve na P4. 3. **Ni koordinacije angažmaja** – ugotovitve, dokazi in ID‑ji za oddajo so razpršeni po mapah. 4. **Ni higiene dokazov** – zaslonski posnetki so razkrili piškotke in osebne podatke žrtev. **Zunanji red‑team angažma** – razkril še pet dodatnih vrzeli, ki jih bug‑bounty privzete nastavitve še poslabšajo: 1. **Konzervativne privzete nastavitve so umaknile prave ugotovitve** – WAPT miselnost je ustavila teste na obranjenih ciljnih sistemih, kjer bi nadaljevanje red‑team-a razkrilo verige zaobidenj → redteam‑mindset. 2. **Ni situacijske zavesti sredi angažmaja** – SOC naročnika je v 30 minutah zaprl potrjen SQLi; zunanji napadalec je med živo sejo zaklenil 14 računov – oboje je bilo nevidno brez eksplicitne metodologije zaznavanja →

Asked by Esther Adeyemi · Sep 25, 2025

Zakaj se je vaš model med sejo zamenjal?

Razdeljeno od zavrnitve in lahko spregledano. Na Opus 5 se ozki nabor višje tveganje kibernetskih zahtev — generiranje izkoriščanj, iskanje ranljivosti na osnovi binarij in penetracijsko testiranje – vrne v Opus 4,8 namesto da bi bila zavrnjena. Dobite obvestilo in odgovor je označen z modelom, ki je odgovoril, vendar v dolgem agentnem poteku je to enostavno spregledati, zato se lahko zdi, da je Opus 5 tiho poslabšal. Vzporedno z razlogom, zakaj se je Claude zamenjal model, se razreši z razumevanjem, kaj storite: | Situacija | Kaj pomaga | |---|---| | Auditing lastne kode – pregledovanje skladišča, ki ga lastite, za napake | Recite: "Defenzivni pregled moje lastne repote", "preveri to glede na OWASP Top 10", "varna refaktorizacija za odpravo" natančno opisujejo delo in se berijo kot odpravljanje. To ni obvoz; delo je resnično odbrane. | | Avtenticirano ofenzivno delo – živahno sodelovanje, PoC za prijavo nagrade | To je namen paketa, podprta pot pa CVP. Ne preoblikujte ofenzivnega sodelovanja, da bi izgledalo odbransko, da preberete klasifikator – namesto tega se vpišite. | | Želite preprosto izklopiti zamenjave | Nastavitve → Zmožnosti onemogoči samodejno zamenjavo modelov. | /hunt določa okvir sodelovanja (avtenticirano, omejeno obseg, odpravljanje odkritij) v svojem prvem zmenku, prav zaradi tega — kontekst sodelovanja je jasno v seji, ne podoben.

Asked by Yelena Popova · Sep 17, 2025

Kako deluje?

6-fazni, ne-linearen tok dela – rekon → zemljevid in rangiranje → lovljenje → potrjevanje → poročanje – obseg je določen v kodi, pri čemer pred oddajo preveri 7 vprašanj (Gate). Delovanje omogoča dva načina: 1. Enostaven angleščina – opišite, kaj preizkušate, in ustrezne naloge se samodejno naložijo. 2. Scaffolding lovljenja + CLI cbh – struktura map v sodelovanju, stanje in orkestracija. Varnostni vodnik & primer v akciji · 6-fazna arhitektura & zemljevid nalog na fazo · CLI cbh

Asked by Rasheed Osman · Jul 25, 2025

Kaj je znotraj?

82 veščin, samodejno nalagane po temah – brez poimenujenega sprožitve. Pokritost zunanjega napadnega spektra: | Kategorija | # | Primeri | |---|---|---| | Lov na spletne aplikacije | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, odprto preusmerjanje | | Avtentikacija in identiteta | 7 | auth-bypass, seje, OAuth, SAML, MFA-bypass, ATO | | API in infrastruktura | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE | | Napredne in konkurenčne | 6 | race-condition, HTTP smuggling, deserializacija, cache-poison | | Posebne za okvir | 4 | Next.js, Node.js, Laravel, Spring Boot | | Poslovna identiteta in oblak ★ | 3 | M365/Entra, Okta, cloud-IAM-deep | | Infrastruktura in naprava ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Red-team trgovina ★ | 4 | redteam-mindset, APK pipeline, supply-chain recon, mid-engagement IR | | Recon in OSINT | 4 | web2-recon, offensive-osint, subdomain | | Delovni tok, poročanje in specializirano | 11 | methodology, triage-validation, evidence-hygiene, VRT-aware reporting | Celoten iskalni katalog → docs/skills.md. Prav tako prenaša 15 ukazov s pomišljajem (/hunt, /recon, /report, …) in deterministični motor angažiranja (engine/) ki mapira napadno površino cilja in usmeri vsako odkritje na veščino, ki ga obravnava.

Asked by Zofia Kaczmarek · Jul 24, 2025

Kaj je to?

claude-bughunter je paket funkcionalnosti, ki se enostavno integrira v sistem Claude Code. Enkrat nameščeno, Claude Code ne bo več le klepetalnik, temveč bo deloval kot izkušen raziskovalec za odkrivanje napak ali operater v rdeči ekipi: pozna tehnike, verižna predloge, VRT povezave, verižne povezave CVE na platformah in higieno — in ostane v okviru. Štiri sloji: Razmišljaj – bb-metodologija + rdeča ekipa: 5-fazni nelinearen tok dela, okvir kritičnega mišljenja in disciplina operatera rdeče ekipe. Lov na spletne aplikacije – 48 lovilnih veščin izbranih iz 681 razkritih poročil HackerOne: vzorci zaznavanja po razredih, nosilci, tabele za obhod, in verižne predloge. Vdor v obzorje – verižne verige podjetniških platform (M365/Entra, Okta, vCenter, SSL-VPN naprave, SharePoint, oblačna IAM): trenutne verižne verige CVE 2024–2026 + eskalacija po poverililih. Pošlji – triage-validacija + poročanje + higiena dokazov: 7-ponavkljevanja vprašanje, VRT-zavedna resnost, OOS ovrednotitve, skrivanje PII in dostavnice rdeče ekipe. Vse to se sproži samodejno po temah – opišite, kaj testirate v preprostem angleščini in relevantne obremenitve veščin. Brez klica po imenu.

Asked by Naomi Suzuki · Jun 23, 2025

Postavi vprašanje

Alternative za Znanja

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Znanja

Varnostno preverjen skill za podatke AI za Claude AI. Klasa A. Uporabite, ko začnete delo na funkciji, ki zahteva izolacijo od trenutnega delovnega prostora ali pred izvajanjem načrtov implementacije – ustvarja izoliran git worktree.

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Znanja

Varnostno preverjena podatkovna AI veščina za Claude AI. Ocena A. Referenčni vodnik za shemo izvoza GA4 v BigQuery — popoln seznam polj, gnezdene strukture, vzorci poizvedb in nasveti za zmogljivost

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Znanja

Varnostno preizkušena podatkovno‑AI veščina za Claude AI. Ocena A. Navodila za nastavitev Meta Conversions API (CAPI) — arhitektura, vrste dogodkov, hashiranje informacij o strankah, deduplikacija, primeri implementacije, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Znanja

Varnostno preizkušena razvojna zmogljivost za Claude AI. Grade A. Seznam, ki prikazuje, katera funkcija/metoda kliče (neposredni graf klicev)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Znanja

Varno preizkušena data-ai funkcija za Claude AI. Stopnja A. Ime Haskell testnih modulov ustrezajte modulu, ki se preizkuša, z dodatkom Spec v isti imenski prostoru. Uporabite pri pisanju ali pregledovanju Haskell testnega modula.

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Znanja

Varnostno preizkušena data-ai funkcija za Claude AI. Grade A. Simuliraj razpravo strokovnega odbora s 5 člani za pomembne odločitve. Uporabi pri ocenjevanju načrtov, arhitekturnih odločitev, oblikovanju funkcij ali vsakega odločitve.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Znanja

Varnostno preizkušena razvojna spretnost za Claude AI. Grade A. MVC napreden preko PE (Pontos de Entrada) — dodajanje prilagojenih mrež na standardne MVC zaslone (CNTA300/MATA070/MATA440/MATA460/FINA040 preko *STRU)

(0)
Free
D
Docs Writer (Grade A)Znanja

Varnostno preizkušena devops veščina za Claude AI. Ocena A. **WORKFLOW SKILL** — Ohranja natančnost in svežino dokumentacije v repozitoriju po celotni strani z dokumentacijo, agentovimi datotekami in spremembami. WHEN: "update docs"

(0)
Free