
Libreria curata di metodologie bug bounty con runbook, playbook di ricognizione/fuzzing, checklist e helper CLI per la definizione dell'ambito dei target, l'enumerazione dei certificati e la revisione dello stato dell'arte.

Esegui prima questo: [[06-alpha-runbook/ALPHA]]
Questo file è il manuale di istruzioni if-then (ricognizione → verifica → test → strumenti) con UMANO / AI / STRUMENTO ad ogni passaggio. Questa README è solo la mappa.
Solo con autorizzazione. Safe harbor, VDP, GitHub PVR o divulgazione coordinata. Nessun dato di altri clienti. Nessuna ricetta di exploit.
| Cartella | Cosa contiene |
|---|---|
| [[06-alpha-runbook/ALPHA]] | Manuale di istruzioni — conduci la caccia da qui |
| [[00-methodology/00-INDEX]] | Perché esistono la struttura/le soglie/il contratto dell'agente |
| [[00-methodology/08-gap-search]] | Ultimo passaggio internet: lacune aggiunte vs scarti respinti |
| [[01-playbooks/00-INDEX]] | Profondità delle classi dopo che ALPHA ti indica lo stack |
| [[01-playbooks/00-recon-fuzz]] | Fase 2 — inventario, raccolta JS, ffuf mirato, fuzz OSS locale |
| [[02-writeups/00-INDEX]] | Schede writeup distillate + pattern di catalogo |
| [[02-writeups/2026-sources]] | Cataloghi e processi del 2026 realmente utilizzati |
| [[03-tools/README]] | CLI di sola lettura |
| [[04-prompts/00-INDEX]] | Estrarre / respingere / strutturare — mai exploit |
| [[05-checklists/intake]] | One-pager stampabili (stesse soglie di ALPHA) |
| [[BOOK-Original-Findings-Playbook]] | Narrativa di mercato + pacchetto curriculum — non il runbook |
python3 tools/classify_target.py --intake out/target-card.yaml -o out/stack.yaml
python3 tools/target_score.py --intake out/target-card.yaml
python3 tools/crt_enum.py --intake out/target-card.yaml -o out/crt-names.txt
python3 tools/prior_art_desk.py --product "…" --repo "owner/name" -o out/prior-art.md
python3 tools/catalog_query.py --q "…" --year 2025 --sort bounty --limit 25
python3 tools/object_graph_stub.py --schema schema.graphql -o out/matrix.csv
Copia [[06-alpha-runbook/templates/target-card.example]] in out/target-card.yaml. Caccia solo se target_score.py stampa ≥10.
Questo repo è solo la libreria (estratta da WattoCyber/oscp-notes-2026). Caccia partendo da ALPHA. I feed CVE noti sono GHSA / OSV / NVD tramite tools/prior_art_desk.py, non una coda di invio.