Hunt Ato (Grade A) logo

Hunt Ato (Grade A)Spremljena varnostna preverjanje varnostne veščine za Claude AI. Grade A. Taksonomija prevzema računa Hunt – 9 različnih poti do ATO, poleg verig. Poti: (1) pomanjkljivosti pri ponovni nastavitvi gesla (vnos naslova hosta preusmeri…)

(0)
Daniel NikulshynPregledal Daniel Nikulshyn·Posodobljeno julij 2026

Pregled

Hunt Ato (Grade A) je spretnost za varnostno testiranje za Claude AI, osredotočena na ranljivosti za prevzem računa (ATO). Ponujata taksonomijo 9 različenih poti do ATO, vključno z napakami pri ponastavitvi gesla, spremembo e-pošte brez ponovno avtentikacijo, OAuth CSRF pri povezovanju računa, obhajanje MFA, fiksacija seje, manipulacija JWT, spremembo gesla brez dodatnega preverjanja, brute‑force socialne/varnostne vprašanjske obnove in prevzem poddomene SSO pri OAuth redirect_uri. Spretnost prav tako pokriva verige ranljivosti, ki lahko vodijo do vztrajnega ATO.

Ključne funkcije

  • Taksonomija prevzema računa
  • 9 različnih poti do ATO
  • Verige ranljivosti, ki vodijo do ATO
  • Navodila za testiranje in potrjevanje
  • Podrobna pojasnila vsake poti ranljivosti

Cene

Model
Free
Kategorija
Znanja
Ocena
Še brez ocen

Primeri uporabe

Preizkušanje ranljivosti pri ponovni nastavitvi gesla

Uporabite Hunt Ato za preizkušanje ranljivosti pri ponovni nastavitvi gesla, vključno z vnosom naslova hosta in napovedljivimi tokeni za ponovni nastavitev.

Identifikacija verig ATO

Uporabite Hunt Ato za identifikacijo verig ranljivosti, ki lahko vodijo do vztrajnega ATO, kot so kraja piškotkov in password oracle.

Prednosti in slabosti

Prednosti

  • Kompleksna taksonomija ranljivosti ATO
  • Podrobna pojasnila vsake poti ranljivosti
  • Ponudba vodnika za testiranje in potrjevanje
  • Obsega različne verige ranljivosti, ki vodijo do ATO

Slabosti

  • Zahteva strokovno znanje o varnostnem testiranju in ranljivostih ATO
  • Morda ne pokriva vseh možnih scenarijev ATO
  • Potrjevanje zahteva prikaz prevzema testnega računa

Ocene

Prijavi se za oddajo ocene.

Še ni ocen. Bodi prvi!

Vprašanja

Zakaj to obstaja

Večina nastavitev za iskanje napak pri Claude je bodisi preveč splošna (en velik "varnostni" prompt) ali preveč razdrobljena (zaznamujete 30 razkritih poročil in jih ponovno preberete pri vsakem sodelovanju). Nobena od teh ne škala preko drugega tarče. Ta paket je bil zgrajen in potrjen skozi avtorizirana sodelovanja, ki so razkrile različne vrzeli v zmogljivostih: **Bug‑bounty sodelovanje** — razkrilo je štiri vrzeli, ki jih začetni 3‑stopni sklop ni mogel zapreti: 1. Pomanjkanje discipline pri hipotezah — osnutki so bili napisani pred validacijo → zapravljeni ure, slabša razmerja veljavnosti. 2. Ni taktik poročanja po programu — VRT privzeto samodejno znižuje najdene P3‑vrednosti na P4. 3. Ni koordinacije sodelovanja — ugotovitve, dokazi in ID‑ji oddaj so razpršeni po mapah. 4. Slaba higiena dokazov — posnetki zaslona so razkrili piškotke in osebne podatke žrtev. **Zunanje red‑team sodelovanje** — razkrilo je še pet dodatnih vrzeli, ki jih bug‑bounty privzeti nastavitvi še poslabšajo: 1. Konzervativni privzeti nastavitvi so odrinile resnične ugotovitve — mentalnost WAPT je prenehala s testiranjem na obranjenih tarčah, kjer bi nadaljevanje red‑teama razkrilo verige zaobidenj → redteam‑mindset. 2. Ni sredinskega zavedanja situacije — SOC stranke je v 30 minutah zaprl potrjen SQLi; zunanji napadalec je med živo sejo zaklenil 14 računov — obe dogodki sta bila nevidna brez eksplicitne metodologije zaznavanja → mid‑engagement‑ir‑detection. 3. Ni napadnih verig za enterprise platforme — M365 + Entra ID, lokalni SharePoint, Cisco SSL VPN, vCenter in 7 Android APK‑jev

Asked by Vasyl Kovalenko · Aug 2, 2025

Zakaj se je vaš model preklopil sredi seje?

Ločeno od zavrnitev in lahko se spregleda. Na Opusu 5 se ozko omejen nabor bolj tvegano usmerjenih kibernetskih zahtev – Anthropic jih imenuje generiranje izkoriščanja, skeniranje ranljivosti na osnovi binarnih datotek in testiranje prodiranja – vrne na Opus 4.8 namesto da bi bil zavrnjen. Prejmete obvestilo, odziv pa je označen z modelom, ki je odgovoril, vendar je v dolgi agencijski seji to lahko preprosto spregledate, zato se zdi, da je Opus 5 tiho postal slabši. Glejte zakaj je Claude preklopil modele. Kaj storiti je odvisno od tega, kaj dejansko počnete: | Situacija | Kaj pomaga | |---|---| | Pregled lastne kode – pregled repozitorija, ki ga imate v lasti, za napake | To jasno navedite. "Obrambni pregled lastnega repozitorija", "preveri to v skladu z OWASP Top 10", "varnostna refaktoracija za odpravo" natančno opisujejo delo in se bereta kot odprava. To ni zaobidenje; delo je resnično obrambno. | | Pooblaščeno ofenzivno delo – živo sodelovanje, PoC za nagradno predložitev | To je namen paketa, podprta pot je CVP. Ne preoblikujte ofenzivnega sodelovanja, da bi izgledalo obrambno in prešlo klasifikator – raje se vpišite. | | Samo želite izklopiti preklapljanje | Nastavitve → Zmožnosti onemogočijo samodejno preklapljanje modelov. | /hunt na začetku svoje prve interakcije navaja okvir sodelovanja (pooblaščeno, z omejitvijo obsega, popravljivo odkritje) prav iz tega razloga – kontekst sodelovanja mora biti v seji izrecno naveden, ne podan implicitno.)

Asked by Katarzyna Zielinska · Jun 21, 2025

Kako deluje?

Šestfazni, ne-linearen tok dela — rekonstrukcija → zemljevid in rangiranje → lov → potrjava → poročilo — z obsegom, ki se vzdrži v kodi, in 7-pitanjem prehodnega vrata, preden se kaj pošlje. Dve načini za upravljanje: enostaven angleščina – opišite, kaj testirate, in ustrezne naloge se samodejno izračunajo. /hunt struktura + cbh CLI – struktura mape za vpletenost, stanje in orkestracija. → Vodič za uporabo & primer z delom · šestfazna arhitektura & zemljevid nalog na fazo · cbh CLI

Asked by Jarrah Whitlock · Jun 7, 2025

Kaj je notri

82 veščin, samodejno naloženih po temi — brez klica po imenu. Pokritost celotne zunanje napadalne površine: | Kategorija | # | Primeri | |---|---|---| | Iskanje po spletnih aplikacijah | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open‑redirect | | Avtentikacija in identiteta | 7 | auth‑bypass, session, OAuth, SAML, MFA‑bypass, ATO | | API in infrastruktura | 15 | GraphQL, gRPC, WebSocket, API‑misconfig, host‑header, RCE | | Napredne in vzporedne tehnike | 6 | race‑condition, HTTP smuggling, deserialization, cache‑poison | | Specifično za ogrodja | 4 | Next.js, Node.js, Laravel, Spring Boot | | Podjetniška identiteta in oblak ★ | 3 | M365/Entra, Okta, cloud‑IAM‑deep | | Infrastruktura in naprave ★ | 4 | VMware vCenter, enterprise VPN, SharePoint, ASP.NET/NTLM | | Red‑team taktike ★ | 4 | redteam‑mindset, APK pipeline, supply‑chain recon, mid‑engagement IR | | Recon in OSINT | 4 | web2‑recon, offensive‑osint, subdomain | | Delovni tok, poročanje in specializirano | 11 | methodology, triage‑validation, evidence‑hygiene, VRT‑aware reporting | Polno iskalni katalog → docs/skills.md. Prav tako vključuje 15 ukazov s poševnico (/hunt, /recon, /report, …) in deterministični motor za angažma (engine/), ki mapira napadalno površino cilja in usmerja vsako odkritje v ustrezno veščino.

Asked by Sami Virtanen · May 30, 2025

Kaj je to?

claude-bughunter je vtičnik, ki se takoj vstavi v sistem Claude Code veščin. Ko ga namestite, Claude Code preneha delovati kot klepetalni robot in začne delovati kot senior raziskovalec za iskanje napak ali operater rdeče ekipe: pozna tehnike, predloge verig, VRT preslikave, platformne CVE verige in higiensko prakso — in ostaja v okviru dovoljenega. Štiri plasti se prekrivajo: Think — bb-metodologija + redteam-mindset: 5-fazni ne-linearen delovni tok, okvir kritičnega razmišljanja in disciplina operaterja rdeče ekipe. Hunt webapps — 48 lovskih veščin, izbranih iz 681 objavljenih HackerOne poročil: vzorci zaznavanja po razredih, nosilci, tabele zaobidenj in predloge verig. Hit the perimeter — verige za podjetniške platforme (M365/Entra, Okta, vCenter, SSL‑VPN naprave, SharePoint, cloud IAM): trenutne verige CVE za 2024–2026 + posle-credential eskalacije. Ship it** — triaža‑validacija + poročanje + higienska obdelava dokazov: 7‑vprašalni vhod, VRT‑zavedna resnost, OOS‑zavrnitev, redakcija PII in izhod rdeče ekipe. Vse se samodejno sproži po temi — opišite, kaj testirate v preprostem angleškem jeziku, in ustrezne naloge veščin. Ni potrebe po klicanju po imenu.

Asked by George Papadakis · May 24, 2025

Postavi vprašanje

Alternative za Znanja

Using Git Worktrees (Grade A) logo
Using Git Worktrees (Grade A)Znanja

Varnostno preverjen skill za podatke AI za Claude AI. Klasa A. Uporabite, ko začnete delo na funkciji, ki zahteva izolacijo od trenutnega delovnega prostora ali pred izvajanjem načrtov implementacije – ustvarja izoliran git worktree.

(0)
Free
Ga4 Bigquery Schema (Grade A) logo
Ga4 Bigquery Schema (Grade A)Znanja

Varnostno preverjena podatkovna AI veščina za Claude AI. Ocena A. Referenčni vodnik za shemo izvoza GA4 v BigQuery — popoln seznam polj, gnezdene strukture, vzorci poizvedb in nasveti za zmogljivost

(0)
Free
Meta Capi (Grade A) logo
Meta Capi (Grade A)Znanja

Varnostno preizkušena podatkovno‑AI veščina za Claude AI. Ocena A. Navodila za nastavitev Meta Conversions API (CAPI) — arhitektura, vrste dogodkov, hashiranje informacij o strankah, deduplikacija, primeri implementacije, AEM

(0)
Free
Callees (Grade A) logo
Callees (Grade A)Znanja

Varnostno preizkušena razvojna zmogljivost za Claude AI. Grade A. Seznam, ki prikazuje, katera funkcija/metoda kliče (neposredni graf klicev)

(0)
Free
Test Module Name (Grade A) logo
Test Module Name (Grade A)Znanja

Varno preizkušena data-ai funkcija za Claude AI. Stopnja A. Ime Haskell testnih modulov ustrezajte modulu, ki se preizkuša, z dodatkom Spec v isti imenski prostoru. Uporabite pri pisanju ali pregledovanju Haskell testnega modula.

(0)
Free
Board Of Directors (Grade A) logo
Board Of Directors (Grade A)Znanja

Varnostno preizkušena data-ai funkcija za Claude AI. Grade A. Simuliraj razpravo strokovnega odbora s 5 člani za pomembne odločitve. Uporabi pri ocenjevanju načrtov, arhitekturnih odločitev, oblikovanju funkcij ali vsakega odločitve.

(0)
Free
Advpl Mvc Avancado (Grade A) logo
Advpl Mvc Avancado (Grade A)Znanja

Varnostno preizkušena razvojna spretnost za Claude AI. Grade A. MVC napreden preko PE (Pontos de Entrada) — dodajanje prilagojenih mrež na standardne MVC zaslone (CNTA300/MATA070/MATA440/MATA460/FINA040 preko *STRU)

(0)
Free
D
Docs Writer (Grade A)Znanja

Varnostno preizkušena devops veščina za Claude AI. Ocena A. **WORKFLOW SKILL** — Ohranja natančnost in svežino dokumentacije v repozitoriju po celotni strani z dokumentacijo, agentovimi datotekami in spremembami. WHEN: "update docs"

(0)
Free