
Web2 bug bounty Agent Skill — baseado em evidências, sem achismo de IA. Abrange 18 classes de vulnerabilidade em HackerOne, Bugcrowd, Intigriti e YesWeHack.
Habilidade de IA estruturada para bug bounty web2 — 18 classes de vulnerabilidade, 4 plataformas de bug bounty, zero baboseira de IA. Compatível com OpenClaw, Cursor, Claude Code, Antigravity e Windsurf.
BugReaper é uma Agent Skill que transforma qualquer agente de IA compatível em um caçador de bug bounty web2 disciplinado. Ele impõe validação baseada em evidências, simula triagem real para HackerOne, Bugcrowd, Intigriti e YesWeHack, e encadeia bugs de baixa gravidade em descobertas críticas. Cada descoberta exige um PoC funcional antes de ser reportada.
O formato Agent Skills tornou-se um padrão aberto em dezembro de 2025. O BugReaper é instalado em todos os agentes compatíveis sem modificação.
bug-reaper/
├── SKILL.md # Agent trigger + 4-phase workflow
├── references/
│ ├── recon.md # 7-phase recon methodology
│ ├── audit-rules.md # Strict evidence requirements
│ ├── exploit-validation.md # Input → sink tracing
│ ├── false-positive-elimination.md # Adversarial FP checklist
│ ├── severity-guide.md # CVSS scoring + platform tier map
│ ├── waf-bypass.md # 15 WAF products, 10 bypass techniques
│ ├── chaining.md # 8 chain templates (P3 → P1 escalation)
│ ├── platforms/ # HackerOne · Bugcrowd · Intigriti · YesWeHack
│ └── vulnerabilities/ # 18 hunting methodology files
└── scripts/
├── analyze_scope.py # Parse program scope → structured JSON
└── generate_report.py # Generate platform-specific Markdown reports
18 metodologias de vulnerabilidade — cada uma com payloads de confirmação, técnicas de bypass, requisitos de evidência e regras de "não reportar" que refletem padrões reais de triagem.
/install bug-reaper
Ou procure por bug-reaper no ClawHub.
# From your project root
git clone https://github.com/shaniidev/bug-reaper .cursor/skills/bug-reaper # Cursor
git clone https://github.com/shaniidev/bug-reaper .claude/skills/bug-reaper # Claude Code
git clone https://github.com/shaniidev/bug-reaper .agents/skills/bug-reaper # Antigravity
A skill é acionada automaticamente quando você menciona bug bounty, pentest, find vulnerabilities ou qualquer nome de classe de vulnerabilidade na conversa com o agente.
Fase 1 — RECON (references/recon.md)
Enumeração passiva de subdomínios, fingerprinting de tecnologia, mineração de bundles JS, descoberta de endpoints, mapeamento de superfície de ataque. Sete etapas estruturadas antes de tocar em um único payload.
Fase 2 — AUDIT (references/vulnerabilities/)
18 classes de vulnerabilidade ordenadas por ROI de bounty. Lê o arquivo de metodologia relevante para cada classe — payloads de confirmação, técnicas de bypass e quais defesas verificar antes de afirmar a explorabilidade.
Fase 3 — VALIDATE (references/exploit-validation.md + references/false-positive-elimination.md)
Rastreia a entrada controlada pelo atacante do ponto de entrada até o sink perigoso. Aplica uma checklist adversarial que tenta ativamente refutar cada descoberta antes de ser reportada. As descobertas permanecem Teóricas até que uma saída real de PoC seja fornecida.
Fase 4 — REPORT (references/platforms/ + scripts/generate_report.py)
Gera um relatório apropriado para a plataforma. A checklist de triagem, a pontuação de gravidade e o modelo de relatório correspondem aos critérios reais de aceitação da plataforma alvo.
Cada arquivo inclui: sondas de detecção · payloads de confirmação · técnicas de bypass de defesa · requisitos de evidência · classificação de impacto · regras de "não reportar".
Analisar um arquivo de escopo do programa:
python scripts/analyze_scope.py hackerone_program.md --output scope.json
Gerar um relatório de vulnerabilidade específico para a plataforma:
python scripts/generate_report.py \
--platform hackerone \
--vuln-type idor \
--input finding.json \
--output report.md
Plataformas suportadas: hackerone · bugcrowd · intigriti · yeswehack
Tipos de vulnerabilidade suportados: xss · sqli · nosqli · ssrf · idor · auth · biz-logic · cors · csrf · rce · ssti · lfi · · · · · ·
Quando o BugReaper identifica uma vulnerabilidade, ele usa esta estrutura:
Title: IDOR on Order History — Any User's Orders Accessible
Severity: High
Confidence: Confirmed
Attack Prerequisites: Authenticated user (any account)
Vulnerable Endpoint: GET /api/v2/orders/{order_id}
Attack Path:
1. Authenticate as User A, place an order → note order_id
2. Authenticate as User B
3. Request GET /api/v2/orders/<User_A_order_id>
4. Full order details returned — items, address, payment summary
Why This Is Exploitable: No ownership check on the orders endpoint. The
backend retrieves the order by ID alone with no session validation.
Realistic Impact: Any authenticated user reads another user's full order
history including shipping address and last 4 card digits.
PoC Request:
GET /api/v2/orders/10482 HTTP/1.1
Authorization: Bearer <User_B_token>
Suggested Verification: Run the above request. Confirm order 10482 belongs
to a different account than the token.
Recommended Fix: Validate req.user.id === order.userId before returning.
PRs são bem-vindos — suporte adicional a plataformas, novas classes de vulnerabilidade, técnicas de bypass atualizadas ou checklists de triagem melhoradas. Abra uma issue primeiro para mudanças significativas.
MIT © 2026 shaniidev
| Agente | Suporte | Diretório de Habilidades |
|---|
| OpenClaw | ✅ Nativo | Instalar via ClawHub |
| Cursor | ✅ Nativo | .cursor/skills/bug-reaper/ |
| Claude Code | ✅ Nativo | .claude/skills/bug-reaper/ |
| Antigravity | ✅ Nativo | .agents/skills/bug-reaper/ |
| Windsurf | ✅ Nativo | Diretório de habilidades |
| Goose | ✅ Suportado | Diretório de habilidades |
| Categoria | Coberto |
|---|
| Autenticação e Acesso | IDOR/BOLA, Auth/OAuth/JWT Bypass, CORS, CSRF |
| Injeção | SQL, NoSQL (MongoDB $ne/$gt/$regex), XXE, SSRF, SSTI, LFI |
| Ataques Modernos | API/GraphQL (BOLA, BFLA, batching), Prototype Pollution, HTTP Request Smuggling |
| Infraestrutura | Subdomain Takeover (14 service fingerprints), RCE, Business Logic |
| Lado do Cliente | XSS (reflected/stored/DOM), Open Redirect (OAuth chain) |
xxeopen-redirectsubdomain-takeoverprototype-pollutionhttp-smugglingapi-graphql