このプロジェクトについて
claude-bughunterは、Claude Codeスキルシステム用の自己完結型スキルバンドルであり、AIコーディングエージェントをバグバウンティハンティングおよび外部レッドチーム活動のための構造化アシスタントに変えるように設計されています。スキルはプレーンなAgent Skills(SKILL.md)形式を使用しているため、同じインストールでOpenCode、OpenAI Codex CLI、Hermes Agent、Google AntiGravityにも読み込まれます。
内容:このバンドルには、83のスキル、15のスラッシュコマンド、およびターゲットの攻撃対象領域をマッピングし、発見結果を関連スキルにルーティングする決定論的エンゲージメントエンジンが含まれています。スキルは、58のhunt-*スキル(XSS、SQLi、SSRF、IDOR、LFI、SSTI、XXE、CSRF、CORS、オープンリダイレクト、SharePoint、ASP.NET/NTLMなど)にグループ化されており、それぞれ681件の開示されたHackerOneレポート(433件は個別に引用)から抽出された検出パターン、ペイロード、バイパステーブル、チェーンテンプレートを含みます。10のエンタープライズプラットフォーム攻撃スキル(M365/Entra ID、Okta、VMware vCenter、SSL-VPNアプライアンス、SharePoint、クラウドIAM資格情報取得後の昇格、Android APKパイプライン)、6のレポート作成および検証スキル、5の偵察/OSINTスキル、4の方法論/マインドセットスキルも含まれます。スラッシュコマンドには、/hunt、/recon、/reportがあり、スタンドアロンのcbh CLIが偵察、分類、トリアージ、レポート作成を調整します。
ワークフロー:6フェーズの非線形ワークフロー(偵察、マッピングとランク付け、ハンティング、検証、報告)で、スコープはコードで強制されます。提出前に7質問ゲートが実行され、アセットがスコープ内にあり、プログラムの許容影響リストに含まれているかどうかを確認します。レポート作成はHackerOne、Bugcrowd、Intigriti、Immunefiなどのプラットフォーム向けにVRT対応であり、PII編集やアカウント状態の復元などの証拠衛生ルールを含みます。
インストール:2つの方法が提供されています。プラグインマーケットプレイスを介したClaude Codeプラグインとしてのインストール、または~/.claude/(Windowsの場合は%USERPROFILE%\.claude\)へのコピーインストール(bashまたはPowerShellスクリプト)です。--allフラグはインストール済みのハーネスを検出し、各ハーネスのスキルディレクトリにスキルをコピーします。--burp-mcpはBurp Suite MCPサーバー統合を配線します。知識レイヤーはサポートされている5つのハーネスすべてに移植されますが、スラッシュコマンドと/huntエンジンはClaude Code専用のままです。
スコープ:このバンドルは意図的に外部攻撃対象領域のみをカバーします。つまり、インターネットから到達可能なアセットです。内部Active Directory攻撃、C2フレームワーク、ポストエクスプロイテーションと永続化、回避技術、iOS/ハードウェア/RFテスト、バイナリエクスプロイテーションは、設計上明示的にスコープ外であり、内部ADとポストエクスプロイトのカバレッジは将来の作業として言及されています。
許可:スキルは、あなたが所有するか、評価する書面による許可(バグバウンティスコープ、エンゲージメントレター、CTF、自身のインフラ)を持つアセットを対象としています。未確認のサードパーティターゲットでは検証ゲートがトリガーされ、READMEは、許可された攻撃的セキュリティ作業のためのアプリケーションベースのCyber Verification Programや、高リスクリクエストに対するOpusモデル切り替え動作を含む、Anthropicのランタイムサイバーセーフガードを文書化しています。
出典とライセンス:Sachin Sharma(ElementalSoul)によって構築されました。8つのスキルと15のスラッシュコマンドはshuvonsec/claude-bug-bountyからベンダリングされ、クラスごとのスキルはshuvonsec/public-skills-builderを使用してスキャフォールディングされました。コード(Pythonおよびシェルヘルパー)はMITライセンス、スキル方法論、ワードリスト、正規表現カタログ、ドキュメントはCC BY 4.0(帰属表示)です。ドキュメントは、インストール、使用方法、アーキテクチャ、cbh CLI、CVE/KEVカバレッジスナップショット、および許可された使用のセキュリティ体制をカバーしています。
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.