
Biblioteca de metodología de bug bounty seleccionada con runbooks, playbooks de reconocimiento/fuzzing, listas de verificación y utilidades CLI para la delimitación de objetivos, la enumeración de certificados y la revisión de trabajo previo.

Ejecuta esto primero: [[06-alpha-runbook/ALPHA]]
Ese archivo es el libro de instrucciones si-entonces (recon → check → test → tools) con HUMAN / AI / TOOL en cada paso. Este README es solo el mapa.
Solo con autorización. Puerto seguro, VDP, GitHub PVR o divulgación coordinada. Sin datos de otros clientes. Sin recetas de exploits.
| Carpeta | Qué es |
|---|---|
| [[06-alpha-runbook/ALPHA]] | Libro de instrucciones — haz la cacería desde aquí |
| [[00-methodology/00-INDEX]] | Por qué existen el spine/las gates/el agent contract |
| [[00-methodology/08-gap-search]] | Última pasada por internet: huecos añadidos frente a paja rechazada |
| [[01-playbooks/00-INDEX]] | La profundidad de clase después de ALPHA te indica el stack |
| [[01-playbooks/00-recon-fuzz]] | Fase 2 — inventario, recolección de JS, ffuf dirigido, fuzzing local de OSS |
| [[02-writeups/00-INDEX]] | Tarjetas destiladas de writeups + patrones de catálogo |
| [[02-writeups/2026-sources]] | Catálogos y procesos de 2026 que la gente realmente usó |
| [[03-tools/README]] | CLIs de solo lectura |
| [[04-prompts/00-INDEX]] | Extraer / rechazar / estructurar — nunca exploits |
| [[05-checklists/intake]] | One-pagers imprimibles (las mismas gates que ALPHA) |
| [[BOOK-Original-Findings-Playbook]] | Mercado narrativo + paquete de currículum — no es el runbook |
python3 tools/classify_target.py --intake out/target-card.yaml -o out/stack.yaml
python3 tools/target_score.py --intake out/target-card.yaml
python3 tools/crt_enum.py --intake out/target-card.yaml -o out/crt-names.txt
python3 tools/prior_art_desk.py --product "…" --repo "owner/name" -o out/prior-art.md
python3 tools/catalog_query.py --q "…" --year 2025 --sort bounty --limit 25
python3 tools/object_graph_stub.py --schema schema.graphql -o out/matrix.csv
Copia [[06-alpha-runbook/templates/target-card.example]] a out/target-card.yaml. Caza únicamente si target_score.py imprime ≥10.
Este repo es solo la biblioteca (extraída de WattoCyber/oscp-notes-2026). Caza desde ALPHA. Los feeds de CVEs conocidos son GHSA / OSV / NVD a través de tools/prior_art_desk.py, no una cola de envíos.
Repositorio: https://gitlab.com/WattoCyber/bug-bounty-library