Agent Skills
› shuvonsec/claude-bug-bounty
shuvonsec/claude-bug-bounty
GitHub漏洞赏金狩猎的主控编排技能,结合5阶段工作流与批判性思维框架。用于指导狩猎流程、定位当前阶段并路由至具体技能,适用于启动会话或迷失方向时。
Install All Skills
npx skills add shuvonsec/claude-bug-bounty --all -g -y
Skills in Collection (16)
漏洞赏金狩猎的主控编排技能,结合5阶段工作流与批判性思维框架。用于指导狩猎流程、定位当前阶段并路由至具体技能,适用于启动会话或迷失方向时。
开始漏洞赏金狩猎会话
切换测试目标
不知道下一步该做什么
询问当前在流程中的位置
npx skills add shuvonsec/claude-bug-bounty --skill bb-methodology -g -y
针对CI/CD流水线(如GitHub Actions、Jenkins)的安全审计技能,涵盖工作流注入、密钥泄露及供应链攻击检测,提供自动化扫描与手动分析指南。
CI/CD pipeline security hunting
GitHub Actions workflow injection
supply chain attacks
npx skills add shuvonsec/claude-bug-bounty --skill cicd-security -g -y
提供漏洞赏金中的凭据攻击流水线,涵盖目标评估、词表生成、泄露检查及喷洒执行。指导模式选择、速率限制规避与法律合规,辅助判断是否值得运行及恢复常见陷阱。
需要评估凭据攻击在特定目标上的可行性
选择正确的攻击模式(如HTTP表单/OAuth)
处理凭据喷洒过程中的常见失败或陷阱
npx skills add shuvonsec/claude-bug-bounty --skill credential-attack -g -y
GraphQL安全审计技能,涵盖侦察、注入、授权绕过及DoS等攻击面检测,提供自动化脚本与手动测试清单。
目标暴露/graphql或GQL接口
需要进行GraphQL渗透测试
npx skills add shuvonsec/claude-bug-bounty --skill graphql-audit -g -y
用于撰写HackerOne等平台漏洞报告,提供标题公式、影响优先写作指南、CVSS评分及提交前检查清单,确保报告专业且证据确凿。
准备提交漏洞报告
撰写漏洞发现文档
npx skills add shuvonsec/claude-bug-bounty --skill report-writing -g -y
安全测试技能,提供 XSS、SSRF 等漏洞的 Payload、绕过技巧及提交规范。
需要特定漏洞利用代码
询问绕过技术
判断漏洞是否可提交
npx skills add shuvonsec/claude-bug-bounty --skill security-arsenal -g -y
提供漏洞筛选与验证的7个问题门控及前置检查流程,用于在编写报告前评估发现的有效性,过滤无效或范围外问题,确保提交质量并降低N/A率。
需要验证安全发现的真实性和有效性
编写漏洞报告前的预检步骤
npx skills add shuvonsec/claude-bug-bounty --skill triage-validation -g -y
Web2资产发现流水线,涵盖子域名枚举、存活探测、URL爬取及JS分析。提供从被动侦察到主动扫描的标准化流程,用于快速映射攻击面并识别潜在漏洞入口。
启动对Web2目标的资产侦察
进行子域名枚举
映射攻击面
执行全面的安全测试前期准备
npx skills add shuvonsec/claude-bug-bounty --skill web2-recon -g -y
Web3智能合约安全审计技能,涵盖10类DeFi漏洞、预审筛选策略及Foundry PoC模板。用于Solidity/Rust合约审计或评估DeFi漏洞赏金目标价值。
需要审计智能合约代码
评估DeFi项目漏洞赏金可行性
寻找特定类型的合约安全漏洞
npx skills add shuvonsec/claude-bug-bounty --skill web3-audit -g -y
提供完整的漏洞赏金工作流,涵盖资产发现、学习研究、漏洞挖掘(含AI安全)、链式攻击构建及报告生成。强调实战危害验证与深度测试,适用于各类渗透测试与安全审计任务。
漏洞赏金
安全测试
渗透测试
漏洞挖掘
信息收集
子域名枚举
XSS测试
SQL注入
SSRF
安全审计
漏洞报告
npx skills add shuvonsec/claude-bug-bounty --skill bug-bounty -g -y
Argus 是一个自动化安全扫描套件,涵盖 CORS、CRLF、NoSQL 注入、JWT 攻击、OOB 盲注验证及 LLM 红队测试。用于检测 Web 和 LLM 应用中的高危漏洞。
目标暴露 JSON API 或登录端点
存在 JWT 认证机制
疑似存在盲注或 OOB 漏洞
涉及 Chatbot 或 LLM 功能
npx skills add shuvonsec/claude-bug-bounty --skill argus -g -y
完整的漏洞赏金工作流技能,涵盖侦察、学习、漏洞挖掘(含AI安全)、验证及报告撰写。指导Agent进行资产发现、特定漏洞测试、PoC生成及合规报告,强调实际危害证明与业务影响优先。
漏洞赏金
渗透测试
漏洞挖掘
安全审计
信息收集
npx skills add shuvonsec/claude-bug-bounty --skill bug-bounty -g -y
用于客户端请求签名和反机器人令牌逆向,以绕过 Burp 重放失败的场景。通过捕获、验证及逆向 JS 签名逻辑,使外部工具能成功发送请求,从而进入 IDOR 等深层漏洞测试阶段。
Burp Repeater 返回 401 invalid signature 或 403 bot detected
需要逆向客户端计算 sign/hmac/token 以重放请求
npx skills add shuvonsec/claude-bug-bounty --skill client-reverse -g -y
Meme coin及代币安全审计技能,用于检测拉盘骗局、蜜罐、隐藏铸造等风险。覆盖EVM和Solana链,提供快速排查信号与代码grep命令,适用于投资尽职调查和安全审查。
Meme coin and token security audit
rug pull detection
honeypot, hidden mint, fee manipulation, LP lock bypass analysis
Solana SPL token analysis
Token-2022 extension risks assessment
DEX liquidity pool attacks review
token_scanner.py automation
real exploit examples from 2024-2025
pre-investment due diligence
npx skills add shuvonsec/claude-bug-bounty --skill meme-coin-audit -g -y
移动应用渗透测试技能,指导针对Android APK和iOS IPA的漏洞挖掘。采用运行时优先策略,通过代理捕获流量并测试API;仅在SSL固定等情况下使用反编译工具分析硬编码密钥或隐藏端点,以发现Web侦察未覆盖的攻击面。
需要测试移动应用程序的安全漏洞
Web侦察已耗尽且需探索移动端攻击面
应用存在SSL固定导致流量无法直接捕获
npx skills add shuvonsec/claude-bug-bounty --skill mobile-pentest -g -y
Web2漏洞分类参考手册,涵盖IDOR、SSRF、SQLi等26类漏洞的根因、检测模式、绕过技巧及实战案例,辅助安全研究员进行漏洞挖掘与学习。
需要查询特定Web漏洞类的检测方法或绕过技巧
研究漏洞利用链或支付案例
准备漏洞提交前的自查清单
npx skills add shuvonsec/claude-bug-bounty --skill web2-vuln-classes -g -y


