इस प्रोजेक्ट के बारे में
claude-bughunter क्लॉड कोड स्किल्स सिस्टम के लिए एक स्व-निहित स्किल बंडल है, जिसे AI कोडिंग एजेंट को बग-बाउंटी शिकार और बाहरी रेड-टीम अभियानों के लिए संरचित सहायक में बदलने के लिए डिज़ाइन किया गया है। स्किल्स सादे Agent Skills (SKILL.md) प्रारूप का उपयोग करते हैं, इसलिए यही इंस्टॉल OpenCode, OpenAI Codex CLI, Hermes Agent और Google AntiGravity में भी लोड होता है।
सामग्री: बंडल में 83 स्किल्स, 15 स्लैश कमांड और एक निर्धारक एंगेजमेंट इंजन शामिल है जो लक्ष्य के अटैक सरफेस को मैप करता है और निष्कर्षों को प्रासंगिक स्किल तक पहुंचाता है। स्किल्स को 58 हंट-* स्किल्स में समूहित किया गया है जो वेब भेद्यता वर्गों (XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, ओपन रीडायरेक्ट, SharePoint, ASP.NET/NTLM, और अधिक) को कवर करती हैं, प्रत्येक में 681 खुलासा HackerOne रिपोर्ट्स (433 व्यक्तिगत रूप से उद्धृत) से लिए गए डिटेक्शन पैटर्न, पेलोड, बायपास टेबल और चेन टेम्पलेट्स शामिल हैं; 10 एंटरप्राइज़-प्लेटफ़ॉर्म अटैक स्किल्स जो M365/Entra ID, Okta, VMware vCenter, SSL-VPN उपकरण, SharePoint, क्लाउड IAM पोस्ट-क्रेडेंशियल एस्केलेशन और Android APK पाइपलाइनों को कवर करती हैं; 6 रिपोर्टिंग और सत्यापन स्किल्स; 5 रिकॉन/OSINT स्किल्स; और 4 पद्धति/मानसिकता स्किल्स। स्लैश कमांड में /hunt, /recon और /report शामिल हैं, और एक स्टैंडअलोन cbh CLI रिकॉन, वर्गीकरण, ट्राइएज और रिपोर्टिंग को व्यवस्थित करता है।
वर्कफ़्लो: छह-चरणीय, गैर-रेखीय वर्कफ़्लो (रिकॉन, मैप और रैंक, हंट, सत्यापित, रिपोर्ट) जिसमें दायरा कोड में लागू किया गया है। सबमिशन से पहले एक 7-प्रश्न गेट चलता है, जो जांचता है कि एसेट दायरे में है और प्रोग्राम की स्वीकृत-प्रभाव सूची पर है। रिपोर्टिंग HackerOne, Bugcrowd, Intigriti और Immunefi जैसे प्लेटफ़ॉर्म के लिए VRT-जागरूक है, और इसमें PII रेडक्शन और खाता-स्थिति बहाली जैसे साक्ष्य-स्वच्छता नियम शामिल हैं।
स्थापना: दो पथ पेश किए गए हैं — प्लगइन मार्केटप्लेस के माध्यम से क्लॉड कोड प्लगइन के रूप में स्थापित करना, या ~/.claude/ (या Windows पर %USERPROFILE%\.claude\) में एक कॉपी इंस्टॉल (bash या PowerShell स्क्रिप्ट)। एक --all फ्लैग स्थापित हार्नेस का पता लगाता है और स्किल्स को प्रत्येक हार्नेस की स्किल निर्देशिका में कॉपी करता है; --burp-mcp Burp Suite MCP सर्वर इंटीग्रेशन में तार जोड़ता है। ज्ञान परत सभी पांच समर्थित हार्नेस में पोर्ट होती है, जबकि स्लैश कमांड और /hunt इंजन केवल क्लॉड कोड-विशिष्ट रहते हैं।
दायरा: बंडल जानबूझकर केवल बाहरी अटैक सरफेस को कवर करता है — इंटरनेट से पहुंच योग्य एसेट्स। आंतरिक Active Directory हमले, C2 फ्रेमवर्क, पोस्ट-एक्सप्लॉइटेशन और दृढ़ता, परिहार ट्रेडक्राफ्ट, iOS/हार्डवेयर/RF परीक्षण और बाइनरी एक्सप्लॉइटेशन को डिज़ाइन द्वारा स्पष्ट रूप से दायरे से बाहर रखा गया है, आंतरिक AD और पोस्ट-एक्सप्लॉइट कवरेज को संभावित भविष्य के काम के रूप में नोट किया गया है।
प्राधिकरण: स्किल्स उन एसेट्स के लिए हैं जिनके मालिक आप हैं या जिनका आकलन करने के लिए आपके पास लिखित प्राधिकरण है (बग-बाउंटी दायरा, एंगेजमेंट पत्र, CTF, अपना इंफ्रास्ट्रक्चर)। सत्यापन गेट असत्यापित तृतीय-पक्ष लक्ष्यों पर ट्रिगर होते हैं, और README Anthropic के रनटाइम साइबर सुरक्षा उपायों का दस्तावेजीकरण करता है, जिसमें अधिकृत आक्रामक-सुरक्षा कार्य के लिए एप्लिकेशन-आधारित साइबर सत्यापन कार्यक्रम और उच्च-जोखिम अनुरोधों पर Opus मॉडल-स्विचिंग व्यवहार शामिल है।
उत्पत्ति और लाइसेंसिंग: सचिन शर्मा (ElementalSoul) द्वारा निर्मित। आठ स्किल्स और 15 स्लैश कमांड shuvonsec/claude-bug-bounty से वेंडर किए गए हैं, और प्रति-वर्ग स्किल्स shuvonsec/public-skills-builder के साथ स्कैफोल्ड की गई थीं। कोड (Python और शेल हेल्पर्स) MIT-लाइसेंस प्राप्त है; स्किल पद्धति, वर्डलिस्ट, रीजेक्स कैटलॉग और दस्तावेज़ एट्रिब्यूशन के साथ CC BY 4.0 हैं। दस्तावेज़ीकरण स्थापना, उपयोग, आर्किटेक्चर, cbh CLI, CVE/KEV कवरेज स्नैपशॉट और अधिकृत-उपयोग सुरक्षा मुद्रा को कवर करता है।
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.