
Un ensemble de compétences Claude Code pour la chasse aux bugs et les travaux d'équipe rouge externe - 82 compétences, 15 commandes slash, 681 modèles de rapports divulgués organisés dans 24 classes de vulnérabilités principales, plus des matrices d'attaque d'identité et d'infrastructure d'entreprise.
Un ensemble de compétences Claude autonome pour la chasse aux bugs et le travail de red team externe · 82 compétences · 15 commandes slash · 681 modèles de rapports divulgués couvrant 24 classes de vulnérabilités principales · matrices d'attaque identité d'entreprise + infrastructure · génération de structure de dossiers d'engagement · intégration Burp MCP · éprouvé lors d'engagements autorisés de red team et de chasse aux bugs, ainsi que sur des plateformes d'entraînement publiques (DVWA, OWASP Juice Shop, Hacker101, testphp.vulnweb.com).
Développé par Sachin Sharma — Recherche en sécurité Bug Hunting & GenAI.
claude-bughunter est un ensemble de compétences prêt à l'emploi pour le système de compétences Claude Code. Installez-le une fois et Claude Code cesse d'être un chatbot pour se comporter comme un chercheur senior en chasse de bugs ou un opérateur red team : il connaît les techniques, les modèles de chaînes d'attaque, les correspondances VRT, les chaînes CVE des plateformes et les règles d'hygiène — et il reste dans le périmètre.
Quatre couches se superposent :
bb-methodology + redteam-mindset : le flux de travail non linéaire en 5 phases, le cadre de pensée critique et la discipline d'opérateur red team.hunt-* tirées de 681 rapports HackerOne divulgués : modèles de détection par classe, payloads, tableaux de bypass et modèles de chaînes d'attaque.triage-validation + reporting + evidence-hygiene : la validation en 7 questions, la sévérité tenant compte du VRT, les réfutations hors-périmètre, le masquage des PII et les livrables red team.Tout est déclenché automatiquement par sujet — décrivez ce que vous testez en langage simple et la compétence pertinente se charge. Aucune invocation par nom.
Option A — installation en tant que plugin Claude Code (recommandée). Depuis Claude Code :
/plugin marketplace add elementalsouls/Claude-BugHunter
/plugin install claude-bughunter@elementalsouls
Les 82 compétences + 15 commandes se chargent dans l'espace de noms claude-bughunter: et se mettent à jour lorsque vous augmentez la version du plugin — aucun fichier copié dans ~/.claude/.
Option B — installation par copie (sans système de plugin / épinglage à un clone) :
git clone https://github.com/elementalsouls/Claude-BugHunter.git
cd Claude-BugHunter
# macOS / Linux
bash scripts/install.sh
# Windows (PowerShell)
pwsh ./scripts/install.ps1
Les deux copient les compétences + commandes dans ~/.claude/ (macOS/Linux) ou %USERPROFILE%\.claude\ (Windows) et branchent le générateur de structure d'engagement hunt.
Ce que chaque méthode d'installation vous apporte :
Le plugin est le chemin le plus rapide vers les compétences + commandes slash. L'exécuteur cbh natif du terminal s'installe de manière autonome — pipx install git+https://github.com/elementalsouls/Claude-BugHunter — afin que les utilisateurs du plugin puissent l'ajouter sans clone complet (voir CLI cbh). Le générateur de structure d'engagement hunt est fourni avec le clone (Option B).
Et voilà. Ouvrez Claude Code et décrivez ce que vous testez en langage simple — la bonne compétence se charge automatiquement, sans invocation par nom :
> Testing acme.com — an in-scope HackerOne target. Run recon and rank the surface.
⟳ loading skills: web2-recon, offensive-osint, bb-methodology …
→ subdomain enum (subfinder + crt.sh) … 47 hosts
→ live hosts (httpx) … 12 · tech fingerprint … 6 distinct stacks
→ ranked surface: api.acme.com (GraphQL, introspection ON) ← start here
auth.acme.com (OAuth, SSO) ← hunt-oauth
Next: want me to probe the GraphQL introspection + OAuth redirect_uri?
→ Guide d'installation complet · Guide d'utilisation · catalogue de compétences consultable.
Le bloc ci-dessus est une transcription illustrative. Pour enregistrer une véritable démo de votre propre session :
asciinema rec demo.cast→ téléversez-la sur asciinema.org et placez le badge ici.
Les compétences sont de simples Agent Skills — le même format SKILL.md que Claude Code · OpenCode · OpenAI Codex CLI · Hermes Agent chargent tous. Une seule commande les installe partout :
# macOS / Linux
bash scripts/install.sh --all --burp-mcp
# Windows (PowerShell)
pwsh ./scripts/install.ps1 -All -BurpMcp
--all (-All) copie les compétences vers le chemin de chaque environnement (~/.claude/skills, ~/.agents/skills, ~/.hermes/skills) ; --burp-mcp (-BurpMcp) branche le serveur Burp MCP dans chacun d'eux. La couche de connaissances complète est portée sur les quatre — les commandes slash et le moteur /hunt restent exclusifs à Claude Code par conception.
Cet ensemble couvre la surface d'attaque externe — tout ce qui est accessible depuis Internet sans compromettre au préalable un point de terminaison interne.
hunt-* des classes de bugs mappées OWASP + règles de disciplineSi vous opérez une red team interne qui inclut des chaînes de prise de contrôle de domaine via Kerberos ou du mouvement latéral, cet ensemble ne vous aidera pas dans ces phases — et nous préférons le dire d'emblée plutôt que de vous laisser le découvrir en plein engagement. Le transfert de la surface externe vers les outils de red team interne (Impacket, NetExec, CrackMapExec, Rubeus, Certify, BloodHound) est intentionnellement hors de notre périmètre. La couverture de l'AD interne et de la post-exploitation pourrait arriver dans une future mise à jour.
82 compétences, chargées automatiquement par sujet — aucune invocation par nom. Couverture de la surface d'attaque externe :
Catalogue complet et consultable → docs/skills.md. Fournit également 15 commandes slash (/hunt, /recon, /report, …) et un moteur d'engagement déterministe (engine/) qui cartographie la surface d'attaque d'une cible et achemine chaque découverte vers la compétence qui la traite.
Un flux de travail non linéaire en 6 phases — recon → map & rank → hunt → validate → report — avec le périmètre appliqué dans le code et une validation en 7 questions avant toute soumission. Deux façons de le piloter :
/hunt + CLI cbh — structure des dossiers d'engagement, état et orchestration.→ Guide d'utilisation & exemple complet · Architecture en 6 phases & correspondance compétence-phase · CLI cbh
Ces compétences sont destinées aux actifs que vous possédez ou pour lesquels vous disposez d'une autorisation écrite d'audit (actifs dans le périmètre d'un programme de bug bounty, lettres de mission de pentest, défis CTF, votre propre infrastructure).
Les compétences incluent des validations qui se déclenchent automatiquement lorsque vous pointez Claude vers des cibles tierces non vérifiées — la validation en 7 questions de triage-validation demande explicitement si l'actif est dans le périmètre (Q3) et sur la liste des impacts acceptés du programme (Q2). La compétence bugcrowd-reporting inclut une hygiène côté chercheur (alias Bugcrowdninja, restauration de l'état du compte, posture de testeur amical) qui signale un test légitime et autorisé à l'équipe anti-fraude de la cible.
L'ensemble exclut explicitement : l'armement de 0-day contre des cibles non autorisées, les outils de post-exploitation, le développement de malwares, l'infrastructure de ciblage de masse. Voir SECURITY.md pour la posture complète.
Attention — garde-fous cyber d'exécution Anthropic. Les modèles d'Anthropic appliquent des garde-fous en temps réel qui bloquent par défaut « l'exploitation de vulnérabilités ou le développement d'outils de sécurité offensive » — de sorte que même un travail autorisé et dans le périmètre peut se heurter à un refus qui n'est pas le fait de cet ensemble. Si vous pratiquez la sécurité offensive autorisée (pentest / bug bounty / red team), inscrivez-vous au programme gratuit, sur candidature, Cyber Verification Program (CVP) d'Anthropic pour que les garde-fous soient ajustés au travail légitime à double usage. (L'exfiltration massive de données et le développement de ransomwares restent interdits et ne sont pas ajustables.) Détails : Anthropic — garde-fous cyber en temps réel.
La plupart des configurations Claude pour la chasse aux bugs sont soit trop génériques (une seule grosse invite « sécurité »), soit trop fragmentées (vous mettez en favori 30 rapports divulgués et les relisez à chaque engagement). Aucune des deux ne passe à l'échelle au-delà de la deuxième cible.
Cet ensemble a été conçu et validé lors d'engagements autorisés qui ont mis en évidence différents manques de capacités :
Engagement bug bounty — a mis en évidence quatre manques qu'une stack de démarrage à 3 compétences ne pouvait pas combler :
Engagement red team externe — a exposé cinq manques supplémentaires que les défauts du bug bounty aggravaient :
redteam-mindsetmid-engagement-ir-detectionm365-entra-attack, okta-attack, hunt-sharepoint, hunt-aspnet, hunt-ntlm-info, vmware-vcenter-attack, enterprise-vpn-attack, apk-redteam-pipelineLes compétences hunt-* par classe comblent l'écart zéro (« que dois-je chercher dans les applications web ») — les 24 d'origine codifiant des modèles issus de 681 rapports HackerOne divulgués, avec plus de 20 compétences framework/surface ajoutées par l'expansion communautaire v3 — Claude connaît les véritables modèles de chaînes d'attaque qui ont été rémunérés par les vrais triagers, et non le Top 10 OWASP abstrait. Les couches plateformes d'entreprise et techniques red team répondent à ce que le bug bounty seul ne peut pas : les engagements red team externes contre des cibles d'entreprise surveillées.
hunt-fintech-graphql, hunt-healthcare-fhir, hunt-gov-compliancescope.md structuré à partir du texte du programmehunt-* avec des rapports divulgués plus récents (relancer public-skills-builder)citrix-netscaler-deep, f5-bigip-attack, (AD Certificate Services)Atlas Cloud est une plateforme d'inférence IA full-modal qui offre aux développeurs une API IA unique pour accéder aux API de génération vidéo, de génération d'images et de LLM. Au lieu de gérer plusieurs intégrations de fournisseurs, vous vous connectez une seule fois et obtenez un accès unifié à plus de 300 modèles sélectionnés, toutes modalités confondues.
Découvrez la nouvelle promotion du coding plan d'Atlas Cloud pour un accès API plus économique : https://www.atlascloud.ai/console/coding-plan
Des techniques opérationnelles accumulées lors d'engagements de bug bounty et de pentests autorisés, codifiées en compétences Claude. Indépendant de la plateforme — à intégrer dans n'importe quel flux de travail d'engagement que vous utilisez déjà, ou aucun.
Auteur : ElementalSoul · Recherche en sécurité GenAI
Projet frère : Claude-OSINT — des compétences appariées pour la phase de recon, sur lesquelles cet ensemble enchaîne ensuite. Ses deux compétences de recon (offensive-osint, osint-methodology) sont maintenues canoniquement ici et ré-exportées là-bas, de sorte que les deux sont identiques octet pour octet. Installer les deux est sans risque : l'installateur de chaque ensemble (install.sh sur macOS/Linux, install.ps1 sur Windows) enregistre un manifeste, le script saute la re-copie d'une compétence identique, et --uninstall conserve toute compétence que l'autre ensemble possède encore — désinstaller l'un ne casse jamais l'autre.
Fondation intégrée (vendored) : shuvonsec/claude-bug-bounty — méthodologie, validation, rapports, bibliothèque de payloads (8 des 82 compétences + 15 commandes slash)
Outil générateur utilisé (non vendored) : shuvonsec/public-skills-builder — utilisé pour générer des compétences par classe à partir des rapports divulgués H1
Inspirations :
trailofbits/skills — discipline de création de compétencestrilwu/secskills — modèle de sous-agentInventaire d'outils :
Licence : MIT — utilisation libre, attribution appréciée.
« Donnez à Claude la bonne compétence et il cesse d'être un chatbot. Il devient un opérateur. »
| Méthode | 82 compétences + 15 commandes slash | CLI cbh | Générateur hunt |
|---|
| A — plugin | ✅ dans l'espace de noms claude-bughunter: | ➕ pipx install séparé | ❌ clone uniquement |
| B — installation par copie | ✅ copiées dans ~/.claude/ | ✅ depuis le clone | ✅ depuis le clone |
| Catégorie | # | Exemples |
|---|
| Chasse aux bugs d'applications web | 13 | XSS, SQLi, SSRF, IDOR, LFI, SSTI, XXE, CSRF, CORS, open-redirect |
| Authentification & identité | 7 | auth-bypass, session, OAuth, SAML, MFA-bypass, ATO |
| API & infrastructure | 15 | GraphQL, gRPC, WebSocket, API-misconfig, host-header, RCE |
| Avancé & concurrence | 6 | race-condition, HTTP smuggling, deserialization, cache-poison |
| Spécifique aux frameworks | 4 | Next.js, Node.js, Laravel, Spring Boot |
| Identité d'entreprise & cloud ★ | 3 | M365/Entra, Okta, cloud-IAM-deep |
| Infrastructure & appliances ★ | 4 | VMware vCenter, VPN d'entreprise, SharePoint, ASP.NET/NTLM |
| Techniques red team ★ | 4 | redteam-mindset, pipeline APK, reconnaissance supply chain, IR en cours d'engagement |
| Recon & OSINT | 4 | web2-recon, offensive-osint, subdomain |
| Workflow, rapports & spécialisé | 11 | methodology, triage-validation, evidence-hygiene, VRT-aware reporting |
| Doc | Contenu |
|---|
README.md | Ce fichier — aperçu, démarrage rapide, périmètre, résumé des compétences |
INSTALL.md | Installation complète avec intégration Burp MCP et régénérateur de compétences optionnel |
USAGE.md | Parcours du flux de travail · arbre de décision · exemple d'engagement complet |
docs/architecture.md | Architecture en 6 phases · correspondance compétence-phase · composition d'engagement |
docs/cbh-cli.md | CLI cbh — exécuteur natif orchestrant recon + classify + triage + report |
docs/cve-coverage.md | Aperçu de la couverture CISA KEV — actualisé chaque semaine via le modèle de workflow docs/automation/cve-refresh.yml.template |
docs/credits.md | Attribution complète : 43 compétences originales + 8 issues de l'amont |
CONTRIBUTING.md | Directives pour les PR · normes de qualité des compétences · périmètre |
SECURITY.md | Posture d'utilisation autorisée · divulgation responsable · ce qui est exclu |
LICENSE | MIT |
redteam-report-templatecloud-iam-deepad-cs-attack