Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
claude-bug-bounty — Caça a bugs com recompensas (bug bounty) alimentada por IA a partir do seu terminal - reconhecimento, 20 classes de vulnerabilidades, caça autônoma e geração de relatórios. Tudo dentro do Claude Code. | Kitploit
Ferramentas/GitHubGitHub/shuvonsec/claude-bug-bounty
OSINT (Inteligência de Fontes Abertas)ReconhecimentoScanners de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebTestes de PenetraçãoSegurança na NuvemSegurança MóvelEnumeração de SubdomíniosSegurança de IATop em OSINT (Inteligência de Fontes Abertas) nº9
4.2k754há 10h 13mRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubshuvonsec/claude-bug-bounty

claude-bug-bounty

Caça a bugs com recompensas (bug bounty) alimentada por IA a partir do seu terminal - reconhecimento, 20 classes de vulnerabilidades, caça autônoma e geração de relatórios. Tudo dentro do Claude Code.

Ver RepositórioSite

BugHunter

BugHunter

Caça a bugs com IA — do reconhecimento ao relatório, no seu terminal.
Configuração Gratuita · Início Rápido · Comandos · O Que Ele Encontra · Instalação · FAQ

MIT License Python 3.10+ Free Standalone Mode Claude Code Plugin Tests GitHub Stars Powered by AwareXone.com

shuvonsec%2Fclaude-bug-bounty | Trendshift BUGHUNTER — Bug Bounty Automation Pipeline

AwareXone
Desenvolvido por AwareXone.com — Seu agente de IA contra golpes e fraudes

💜 Aberto a Patrocínio

BugHunter está aberto a patrocínios. Seu apoio financia novos recursos e mantém o modo autônomo gratuito funcionando para todos. Os patrocinadores ganham um logo e um link aqui mesmo no README, além de um crédito em cada lançamento.

Quer patrocinar? Entre em contato pelo AwareXone.com ou envie um e-mail para [email protected].


O Que É Isto?

Um kit de ferramentas profissional de caça a bugs que funciona com ou sem uma assinatura do Claude. Dê a ele um alvo — ele faz o reconhecimento, testa vulnerabilidades, valida descobertas por meio de um controle rigoroso e escreve relatórios prontos para submissão para HackerOne, Bugcrowd, Intigriti e Immunefi.

Ele lembra de tudo. Padrões encontrados em um alvo informam o próximo. As sessões retomam de onde pararam.

Funciona como um plugin do Claude Code ou como uma CLI totalmente autônoma (bughunter) alimentada por provedores gratuitos de IA.


Modo Autônomo — Sem Assinatura Necessária

Você não precisa mais de Claude Code, Claude Pro ou qualquer assinatura paga de IA.

Instale uma vez, use o comando bughunter a partir de qualquer terminal na sua máquina:```bash git clone https://github.com/shuvonsec/claude-bug-bounty.git cd claude-bug-bounty ./install.sh --agent standalone

root@kitploit:~
Execute novamente o mesmo comando após puxar as atualizações. O instalador detecta e atualiza o comando `bughunter` gerenciado ativo, incluindo instalações antigas em `/usr/local/bin` ou `~/.local/bin`, preservando sua configuração de provedor salva em `~/.bughunter/config.json`.

Para desinstalar o comando autônomo mantendo sua configuração:```bash
./uninstall.sh --agent standalone

Use --purge-config para também excluir ~/.bughunter/config.json. O desinstalador também suporta os alvos claude, opencode, pi, codex, agents e all.``` bughunter help # show every command bughunter setup # choose your AI provider (Ollama is free + offline) bughunter recon target.com # map the attack surface bughunter hunt target.com # hunt for vulnerabilities bughunter validate "finding" # 7-Question Gate on your finding bughunter report # write a submission-ready report bughunter chat # interactive AI hunting shell bughunter providers # list all available AI providers bughunter models # list models and show the selected one bughunter status # check which provider is active bughunter h target.com # short alias for hunt bughunter r target.com # short alias for recon bughunter v "finding" # short alias for validate

root@kitploit:~
### Provedores de IA gratuitos (auto-detectados, prioridade ao gratuito)

| Provedor | Custo | Privacidade | Velocidade | Como começar |
|:---|:---|:---|:---|:---|
| **Ollama** | 100% gratuito · roda localmente | Total — permanece na sua máquina | Rápido | `ollama pull qwen2.5:14b` |
| **Groq** | Plano gratuito disponível | Nuvem | Muito rápido | [console.groq.com](https://console.groq.com) → obter chave de API |
| **DeepSeek** | Muito barato (v4-flash / v4-pro) | Nuvem | Rápido | [platform.deepseek.com](https://platform.deepseek.com) |
| Claude API | Pago | Nuvem | Rápido | [console.anthropic.com](https://console.anthropic.com) |
| OpenAI | Pago | Nuvem | Rápido | [platform.openai.com](https://platform.openai.com) |
| **Grok (xAI)** | Pago | Nuvem | Rápido | [console.x.ai](https://console.x.ai) → `grok-4.5` |
| **OpenRouter** | Assinatura / pague conforme o uso | Nuvem | Rápido | [openrouter.ai/keys](https://openrouter.ai/keys) → obter chave de API |
| **OrcaRouter** | Assinatura / pague conforme o uso | Nuvem | Rápido | [orcarouter.ai](https://www.orcarouter.ai) → obter chave de API |

O BugHunter detecta automaticamente os provedores nesta ordem: **Ollama → Groq → DeepSeek → … → OrcaRouter → OpenRouter → Claude → OpenAI**

Troque de provedor ou escolha um modelo Ollama instalado a qualquer momento: `bughunter setup`.
A configuração também pode ser totalmente não interativa:```bash
bughunter setup --provider ollama --model qwen2.5:14b

Para uma substituição pontual, coloque a opção antes do comando:```bash bughunter --provider ollama --model qwen3:14b hunt target.com

root@kitploit:~
### Configuração totalmente offline e sem custo```bash
# 1. Install Ollama (runs AI locally, no internet needed after download)
curl -fsSL https://ollama.ai/install.sh | sh
ollama pull qwen2.5:14b          # ~9 GB, one-time download

# 2. Install BugHunter
git clone https://github.com/shuvonsec/claude-bug-bounty.git
cd claude-bug-bounty
./install.sh --agent standalone   # creates system-wide 'bughunter' command

# 3. Hunt
bughunter setup       # choose Ollama, then choose one of its installed models
bughunter recon target.com

Configuração do Groq (nuvem gratuita, opção mais rápida)```bash

export GROQ_API_KEY="your-key-here" # free at console.groq.com ./install.sh --agent standalone bughunter setup # choose Groq bughunter hunt target.com

root@kitploit:~
---

## Início Rápido

**Opção A — autônomo (sem assinatura, funciona para todos)**```bash
git clone https://github.com/shuvonsec/claude-bug-bounty.git
cd claude-bug-bounty
./install.sh --agent standalone   # creates system-wide 'bughunter' command
bughunter setup                   # pick a free AI provider
bughunter recon target.com
bughunter hunt  target.com
bughunter validate "my finding"
bughunter report

Opção B — plugin do Claude Code (requer Claude Code)```bash git clone https://github.com/shuvonsec/claude-bug-bounty.git cd claude-bug-bounty chmod +x install_tools.sh && ./install_tools.sh # subfinder · httpx · nuclei · katana · ffuf chmod +x install.sh && ./install.sh # skills + commands → ~/.claude/

root@kitploit:~
Por favor, forneça o conteúdo Markdown que deseja traduzir.```bash
claude
/recon target.com        # map the attack surface
/hunt target.com         # test for vulnerabilities
/validate                # run the 7-Question Gate
/report                  # write the submission

Opção C — deixe o Claude instalar (somente Claude Code)

Abra seu terminal, execute claude e cole:```text Install the Claude Bug Bounty toolkit from https://github.com/shuvonsec/claude-bug-bounty into ~/tools/. Clone the repo, run ./install_tools.sh then ./install.sh. Verify /recon /hunt /validate /report are available.

root@kitploit:~
---

## Comandos

### Workflow Principal

| Comando | O Que Ele Faz |
|:---|:---|
| `/recon target.com` | Enumeração de subdomínios · sondagem de hosts ativos · rastreamento de URLs · varredura nuclei |
| `/hunt target.com` | Testa IDOR · bypass de autenticação · SSRF · XSS · SQLi · falhas de lógica e mais |
| `/validate` | Portão de 7 Perguntas — elimina achados fracos antes que você perca tempo reportando |
| `/report` | Gera uma submissão para H1 · Bugcrowd · Intigriti · Immunefi em 60s |
| `/autopilot target.com` | Loop completo, autônomo — escopo → recon → hunt → validar → reportar |

### Recon & Enumeração

| Comando | O Que Ele Faz |
|:---|:---|
| `/surface target.com` | Superfície de ataque classificada a partir de dados de recon + memória |
| `/scope-aggregate <program>` | Todos os ativos em escopo em H1 · Bugcrowd · Intigriti · YWH · Immunefi |
| `/cloud-recon --keyword <name>` | Buckets públicos S3 · Azure · GCP + IPs de origem com bypass de CloudFlare |
| `/param-discover <url>` | Parâmetros HTTP ocultos via Arjun · x8 |
| `/secrets-hunt --js-bundle <dir>` | Credenciais vazadas em código-fonte, bundles JS ou uma org do GitHub |
| `/takeover --recon <dir>` | Candidatos a subdomain takeover via dnsReaper · subjack |
| `/scan-cves <host>` | Varredura focada de alta/crítica com nuclei + log4j-scan opcional |
| `/bypass-403 <url>` | Truques de cabeçalho · método · codificação contra 403/401 |
| `/portscan <host>` | Portas abertas + serviços não-web (Redis · Docker API · DBs · RDP) via naabu/smap |
| `/screenshot -l urls.txt` | Captura de tela de hosts ativos em uma galeria HTML — triagem + evidência de PoC |

### Scanners (Web + LLM)

| Comando | O Que Ele Faz |
|:---|:---|
| `/cors <url>` | Má configuração de CORS — reflexão de origem · null · com credenciais |
| `/crlf <url>` | CRLF / divisão de resposta + injeção de cabeçalho de host |
| `/nosqli <url>` | Injeção NoSQL (bypass de operador · timing de `$where`) |
| `/jwt-scan <token>` | Kit de ferramentas JWT offline — alg:none · RS256→HS256 · quebra de segredo |
| `/oob <target>` | Listener fora de banda (interactsh) para SSRF/XXE/SQLi cego |
| `/sast <path>` | Pacotes de segurança Semgrep sobre JS/código-fonte obtidos → sinks classificados |
| `/domxss <url>` | Confirma DOM XSS em Chromium headless — reporta apenas quando o payload executa |
| `/llm-redteam <endpoint>` | Corpus de red team para LLM — injeção de prompt · jailbreak · exfiltração |

### Smart Contract (Web3)

| Comando | O Que Ele Faz |
|:---|:---|
| `/web3-audit <contract.sol>` | Auditoria de smart contract de 10 classes com template de PoC Foundry |
| `/token-scan <contract>` | Scanner de rug pull — autoridade de mint · trava de LP · honeypot · bonding curve |

### Sessão & Utilitários

| Comando | O Que Ele Faz |
|:---|:---|
| `/pickup target.com` | Retoma da última sessão — endpoints não testados primeiro |
| `/intel target.com` | CVEs + relatórios divulgados relevantes para este alvo |
| `/chain` | Bug A encontrado → encontra bugs B e C que encadeiam com ele |
| `/scope <asset>` | Verifica se um domínio ou URL está em escopo antes de você testá-lo |
| `/triage` | Verificação rápida de 2 minutos go/no-go |
| `/remember` | Registra o achado ou técnica atual na memória de hunt |
| `/memory-gc` | Inspeciona ou rotaciona arquivos JSONL da memória de hunt (limite de 10 MB, 3 backups) |
| `/arsenal [tool]` | Lista as ferramentas externas instaladas ou exibe uma dica de instalação |

---

## O Que Ele Encontra

<details>
<summary><b>26 Classes de Vulnerabilidades Web2</b></summary>
<br>

| Vulnerabilidade | Pagamento Típico |
|:---|:---|
| IDOR / BOLA | $500 – $5K |
| Bypass de Autenticação | $1K – $10K |
| XSS (Armazenado / Refletido / DOM) | $500 – $5K |
| SSRF | $1K – $15K |
| Lógica de Negócio | $500 – $10K |
| Condições de Corrida | $500 – $5K |
| Injeção de SQL | $1K – $15K |
| OAuth / OIDC | $500 – $5K |
| Upload de Arquivo → RCE | $500 – $10K |
| Bypass de Autenticação GraphQL | $1K – $10K |
| LLM / Injeção de Prompt | $500 – $10K |
| Má Configuração de API (mass assignment · JWT · CORS) | $500 – $5K |
| Tomada de Conta | $1K – $20K |
| SSTI | $2K – $10K |
| Subdomain Takeover | $200 – $5K |
| Exposição de Nuvem / Infraestrutura | $500 – $20K |
| HTTP Request Smuggling | $5K – $30K |
| Envenenamento de Cache | $1K – $10K |
| Bypass de MFA / 2FA | $1K – $10K |
| Ataque SAML / SSO | $2K – $20K |
| Divulgação de Erros / Endpoints de Debug | $200 – $5K |
| Injeção de CSS | $500 – $5K |
| LFI → RCE | $1K – $15K |
| Desserialização Insegura | $5K – $30K |
| Dependency Confusion / Supply Chain | $1K – $20K |
| Padding Oracle / Uso Indevido de Criptografia | $2K – $20K |

</details>

<details>
<summary><b>10 Classes de Bugs Web3 / Smart Contract</b></summary>
<br>

| Vulnerabilidade | Pagamento Típico |
|:---|:---|
| Dessincronização de Contabilidade | $50K – $2M |
| Controle de Acesso | $50K – $2M |
| Caminho de Código Incompleto | $50K – $2M |
| Off-By-One | $10K – $100K |
| Manipulação de Oráculo | $100K – $2M |
| Inflação de Cotas ERC4626 | $50K – $500K |
| Reentrância | $10K – $500K |
| Ataque de Flash Loan | $100K – $2M |
| Replay de Assinatura | $10K – $200K |
| Proxy / Upgrade | $50K – $2M |

</details>

---

## Agentes de IA

Nove especialistas, cada um criado para uma função:

| Agente | Função |
|:---|:---|
| `recon-agent` | Enumeração de subdomínios · descoberta de hosts ativos · rastreamento de URLs |
| `report-writer` | Relatórios com impacto em primeiro lugar que são pagos, não marcados como N/A |
| `validator` | Executa o Portão de 7 Perguntas — elimina achados fracos |
| `web3-auditor` | Auditoria de smart contract em 10 classes de bugs |
| `chain-builder` | Bug A → encontra bugs B e C que encadeiam com ele |
| `autopilot` | Loop completo de hunt com checkpoints de segurança |
| `recon-ranker` | Classifica a superfície de ataque pelos alvos de maior valor primeiro |
| `token-auditor` | Scan de rug pull e segurança de meme coins / tokens |
| `credential-hunter` | Geração de wordlist → OSINT → verificação de vazamentos → spray (parada obrigatória antes do spray) |

---

## Como Funciona

<div align="center">```
   You ─▶ /recon ─▶ /hunt ─▶ /validate ─▶ /report
              │                  │
              ▼                  ▼
        Hunt Memory       7-Question Gate
   (persists across    (kills weak findings
       sessions)         before you submit)

Cada ferramenta no pipeline é condicionada à sua instalação — ferramentas ausentes são ignoradas, não geram erros. Cabeçalhos de autenticação definidos uma vez são propagados automaticamente por httpx · katana · ffuf · nuclei · dalfox.


Estrutura do Projeto

Clique para expandir a árvore completa
``` claude-bug-bounty/ │ ├── skills/ # AI knowledge bases — loaded as /skill-name │ ├── bug-bounty/ # Master workflow — all vuln classes, LLM testing, chains │ ├── bb-methodology/ # Hunting mindset · 5-phase workflow · session discipline │ ├── web2-recon/ # Subdomain enum · live host discovery · URL crawl │ ├── web2-vuln-classes/ # 26 bug classes with bypass tables │ ├── security-arsenal/ # Payloads · bypass tables · gf patterns │ ├── triage-validation/ # 7-Question Gate · 4 gates · never-submit list │ ├── report-writing/ # Templates for H1 · Bugcrowd · Intigriti · Immunefi │ ├── web3-audit/ # Smart contract bugs · Foundry PoC · 10 bug classes │ ├── meme-coin-audit/ # Rug pull detection · LP attacks · bonding curve │ ├── credential-attack/ # Password spray methodology · legal guardrails │ └── client-reverse/ # Request-signing / anti-bot token reversal │ ├── commands/ # 26 slash commands (/recon /hunt /validate /report …) ├── agents/ # 9 specialized AI agents (recon, validator, reporter …) │ ├── tools/ # Python + shell scanner pipeline (~35 tools) │ ├── hunt.py # Master orchestrator │ ├── recon_engine.sh # Subdomain + URL discovery │ ├── vuln_scanner.sh # XSS · SQLi · SSRF · SSTI probe pipeline │ ├── validate.py # 4-gate finding validator with identity checks │ └── … # 30+ more scanners — see tools/README.md │ ├── memory/ # Cross-session hunt memory (pattern DB · audit log) ├── rules/ # Always-active hunting + reporting rules ├── tests/ # Regression test suite (pytest) ├── web3/ # 13-chapter smart contract audit guide ├── mcp/ # MCP integrations — Burp Suite · Caido · HackerOne API ├── wordlists/ # Curated wordlists + SecLists / PayloadsAllTheThings refs ├── scripts/ # Dork runner · full hunt pipeline ├── hooks/ # Claude Code hook configuration ├── site/ # bughunter.fun landing page ├── demo/ # Local vulnerable target for tutorial recordings │ ├── docs/ # Extended documentation │ ├── advanced-techniques.md # Exploitation techniques + chaining strategies │ ├── auth-sessions.md # Auth header management guide │ ├── payloads.md # Payload reference for common vuln classes │ ├── smart-contract-audit.md# Smart contract audit deep-dive │ ├── TUTORIAL.md # A→Z video tutorial walkthrough │ └── TODOS.md # Open improvement items │ ├── .github/ # GitHub community health files │ ├── CONTRIBUTING.md # How to contribute │ ├── CODE_OF_CONDUCT.md # Community standards │ ├── SECURITY.md # Vulnerability reporting policy │ ├── PULL_REQUEST_TEMPLATE.md │ └── ISSUE_TEMPLATE/ # Bug report · Feature request · False positive │ ├── engine.py # Standalone CLI — 'bughunter' command, no subscription needed ├── brain.py # Multi-provider LLM layer (Ollama · Groq · DeepSeek · Claude · OpenAI) ├── agent.py # LangGraph-style ReAct hunting agent ├── install.sh # Install skills + commands → ~/.claude/ (or standalone mode) ├── install_tools.sh # Install subfinder · httpx · nuclei · katana · ffuf … ├── uninstall.sh # Remove skills + commands from ~/.claude/ ├── uninstall_tools.sh # Remove external scanning tools ├── serve.py # Launch local demo target (python3 serve.py) ├── config.example.json # Auth session config template ├── requirements.txt # Python dependencies ├── CLAUDE.md # Claude Code plugin manifest (auto-loaded) ├── AGENTS.md # Multi-harness plugin guide (OpenCode · Codex · Pi) ├── SKILL.md # Master skill shortcut (auto-loaded by agent harnesses) ├── OPENCODE.md # OpenCode-specific installation guide ├── CHANGELOG.md # Version history ├── FAQ.md # Frequently asked questions └── TERMS.md # Terms of use + authorized testing only ```

Instalação

Pré-requisitos:```bash

macOS

brew install go python3 jq

Linux (Ubuntu/Debian)

sudo apt install golang python3 jq

root@kitploit:~
**Ferramentas de varredura** (instala subfinder · httpx · nuclei · katana · ffuf · gau · dnsx · nmap · dalfox e mais):```bash
chmod +x install_tools.sh && ./install_tools.sh

Comando bughunter autônomo (sem assinatura, funciona sem Claude Code):```bash ./install.sh --agent standalone bughunter setup # choose Ollama (free) · Groq (free tier) · DeepSeek (cheap) · Claude · OpenAI

root@kitploit:~
**AI skills + comandos** no Claude Code:```bash
chmod +x install.sh && ./install.sh

Outros harnesses de agente:```bash ./install.sh --agent opencode # OpenCode ./install.sh --agent pi # Pi Agent ./install.sh --agent codex # Codex ./install.sh --agent all # every supported target

root@kitploit:~
**Opcional: chave da API Chaos** (melhor cobertura de subdomínios)```bash
export CHAOS_API_KEY="your-key"
echo 'export CHAOS_API_KEY="your-key"' >> ~/.zshrc

Regras

Sete regras valem para todas as sessões, sem exceções:


Contribuindo

PRs bem-vindos. Os mais valiosos:

  • Novos módulos de scanner ou técnicas de detecção
  • Adições de payloads ao skills/security-arsenal/SKILL.md
  • Melhorias de metodologia respaldadas por relatórios pagos
  • Suporte a plataformas (YesWeHack · Synack · HackenProof)```bash git checkout -b feature/your-contribution git commit -m "feat: short description" git push origin feature/your-contribution
root@kitploit:~
---

## Usado por

<p align="center"><i>Equipas e investigadores que utilizam o BugHunter no seu fluxo de trabalho.</i></p>

<table align="center">
  <tr>
    <td align="center" width="200">
      <a href="https://awarexone.com">
        <img src="https://assets.kitploit.com/production/public/readmes/65/29e21784cbe8b37142a688801ddd02d4084136effa303a59c67cdd8621e4ac2a/b44baafd696ad5280f1c515671c279895b049b007d04ef2400f00b7eaef441fc-display-v1.webp" alt="AwareXone" width="72"/>
        <br/><b>AwareXone</b>
      </a>
      <br/><sub>Agente de IA contra burlas e fraudes</sub>
    </td>
    <td align="center" width="200">
      <a href="ADOPTERS.md">
        <img src="https://img.shields.io/badge/+-Add_your_team-7F55FF?style=for-the-badge" alt="Adicione a sua equipa"/>
      </a>
      <br/><sub>Abra um PR de uma linha</sub>
    </td>
  </tr>
</table>

<p align="center">
  A utilizar o BugHunter na sua equipa, programa ou fluxo de trabalho? <b><a href="ADOPTERS.md">Adicione-se</a></b> — um PR rápido para <code>ADOPTERS.md</code>, ou abra uma <a href="https://github.com/shuvonsec/claude-bug-bounty/issues">issue</a>. Apenas entradas reais e verificáveis.
</p>

---

## Histórico de Estrelas

<p align="center">
  <a href="https://star-history.dera.page/#shuvonsec/claude-bug-bounty&type=date&legend=top-left">
    <picture>
      <source media="(prefers-color-scheme: dark)" srcset="https://star-history.dera.page/svg?repos=shuvonsec/claude-bug-bounty&type=date&theme=dark&legend=top-left" />
      <source media="(prefers-color-scheme: light)" srcset="https://star-history.dera.page/svg?repos=shuvonsec/claude-bug-bounty&type=date&legend=top-left" />
      <img alt="Gráfico do Histórico de Estrelas" src="https://star-history.dera.page/svg?repos=shuvonsec/claude-bug-bounty&amp;type=date&amp;legend=top-left" width="560" />
    </picture>
  </a>
</p>

---

## Suporte

Se o BugHunter ajudar nas suas caçadas, pode financiar mais delas:

<p align="center">
  <a href="https://www.buymeacoffee.com/shuvonsec">
    <img src="https://assets.kitploit.com/production/public/readmes/65/322a7c99f1dd15a03b3c1b00b0d18ddd87443d80b823d3467a240721ae02357e/37540ef5b455c7e9fd2e680a883fa3eaa5ac7dfe7ea38853db90363dee628a84-display-v1.webp" alt="Buy Me A Coffee" height="50"/>
  </a>
</p>

---

## Agradecimentos

Obrigado a todos os que contribuíram para o BugHunter. Clique em qualquer avatar para abrir o respetivo perfil do GitHub.

<p align="center">
  <a href="https://github.com/shuvonsec"><img src="https://assets.kitploit.com/production/public/readmes/65/555bf676766d6ad77256e5461032b9ac846ae143d99bb854520f3598e82f16fe/980ffa5b0b13ba6743779c935339eeb05ee0ee40d28540bad640fd223caad68c-display-v1.webp" width="48" height="48" alt="shuvonsec" title="shuvonsec"/></a>&nbsp;
  <a href="https://github.com/shuv0n"><img src="https://assets.kitploit.com/production/public/readmes/65/d1087f300aa2f159be8a3f20f1da3b0d498d1a3b086006f00bba2e96bcafa1ca/3e4e701d8d7199dbc4aa5bfd0872da422c3630a3682e81bd4f00fb4b3eff796a-display-v1.webp" width="48" height="48" alt="shuv0n" title="shuv0n"/></a>&nbsp;
  <a href="https://github.com/letztek"><img src="https://assets.kitploit.com/production/public/readmes/65/8236747fa6130ad14ab79ca13ad7e1f727530cf03388d5ff69f6522d1202855b/850834b0bcf7305c85e3e2eef40eae2829896eb40992635126a5b518430569e3-display-v1.webp" width="48" height="48" alt="letztek" title="letztek"/></a>&nbsp;
  <a href="https://github.com/bertolikimberly"><img src="https://assets.kitploit.com/production/public/readmes/65/03de9cce0dd4aa48faa6d9c325d8b68533d34370322e235b459eb7cf8985aba7/610e73a3dd0ebcd37db0f1d16bb7ebf6cc7810df13cbebe65d77871ec3115621-display-v1.webp" width="48" height="48" alt="bertolikimberly" title="bertolikimberly"/></a>&nbsp;
  <a href="https://github.com/venkatas"><img src="https://assets.kitploit.com/production/public/readmes/65/b8248121001fa656e73d22b66e556f5416729e73c034c3df7e6fd6d178f69c64/2adc3afc7934f533642edb4278fcd3d4ad503b268bc0bd5a5d5cee7828190544-display-v1.webp" width="48" height="48" alt="venkatas" title="venkatas"/></a>&nbsp;
  <a href="https://github.com/adityaax"><img src="https://assets.kitploit.com/production/public/readmes/65/61029b5a332921d3cf18ee1f45ed1f427923e6e6afe082118104fa9f2ffde0c0/de5f88e6b6618bb8d52d8728c2dad1a3e20822f2d382e341792edf29758d2956-display-v1.webp" width="48" height="48" alt="adityaax" title="adityaax"/></a>&nbsp;
  <a href="https://github.com/BeargleIndustries"><img src="https://assets.kitploit.com/production/public/readmes/65/2b982731b11d958663f6cd0e2f70004401d97951366a574498718441f4314048/0cee9f5a6efcd85c280bd743ededb88faa88ed95b04ecb8966c302f7aa3065ec-display-v1.webp" width="48" height="48" alt="BeargleIndustries" title="BeargleIndustries"/></a>&nbsp;
  <a href="https://github.com/ultra-supara"><img src="https://assets.kitploit.com/production/public/readmes/65/c6d39ef6033dbeac0f1ed6bdbca50a78aa2f7b6cf92ef3270fda4163eb45e7c6/caae781831ae9859baa23bdbc1048e2ea737179d71af9e6f126644d53a111129-display-v1.webp" width="48" height="48" alt="ultra-supara" title="ultra-supara"/></a>&nbsp;
  <a href="https://github.com/AurisDSP"><img src="https://assets.kitploit.com/production/public/readmes/65/faa96c27e7d0493d309fee7b94e79aed51b991d83f17a44f605d22e2657691f0/50c186ab21c94f2b974570ebf01f896c770a361ab066e25338625993193d5604-display-v1.webp" width="48" height="48" alt="AurisDSP" title="AurisDSP"/></a>&nbsp;
  <a href="https://github.com/Edneam"><img src="https://assets.kitploit.com/production/public/readmes/65/e1a7a36a04544478fa1984f793aa3cea48f8a51bb090ce74a28e13334aafa6ab/bb9611fa7eeb5ebb5e58ae2a2cd4103c7bdf917f9191babf517d83f1eb5a6852-display-v1.webp" width="48" height="48" alt="Edneam" title="Edneam"/></a>&nbsp;
  <a href="https://github.com/depapp"><img src="https://assets.kitploit.com/production/public/readmes/65/3156944f4894fdd30b89baf215623103e46a7481c2858849d76016d17169c5ba/d8b617a44887e6737983e20cff14f61af07d18706bf0e3752ffeae54f5a7cc8b-display-v1.webp" width="48" height="48" alt="depapp" title="depapp"/></a>&nbsp;
  <a href="https://github.com/Realgagenichols"><img src="https://assets.kitploit.com/production/public/readmes/65/422e70caa8cce448ca55f0a63c0d7620f721b53821309c0291242ad0e4ff2043/9ce2cb2bd457ba0b88efca09db59c1264da78e7b854bb96352514aac13183d90-display-v1.webp" width="48" height="48" alt="Realgagenichols" title="Realgagenichols"/></a>&nbsp;
  <a href="https://github.com/thuvh"><img src="https://assets.kitploit.com/production/public/readmes/65/1dc37fcd3ddadd6b175572a34e2c86c44aedbc97fba2d79a1809a65aa4dce155/5a8b7a48be2c5e81eff7134f4d3f42b6e3ef9d4da35f88e87e99d129aa874859-display-v1.webp" width="48" height="48" alt="thuvh" title="thuvh"/></a>&nbsp;
  <a href="https://github.com/onlybugs05"><img src="https://assets.kitploit.com/production/public/readmes/65/f529bc0c7273b2e98e26352bb1a174c515dee670826bdf519240b63774f05b33/a89875927c1da3655d8c5880c93d1b13c30af04928b7a8335c4bb57e7a2f858d-display-v1.webp" width="48" height="48" alt="onlybugs05" title="onlybugs05"/></a>&nbsp;
  <a href="https://github.com/savioruz"><img src="https://assets.kitploit.com/production/public/readmes/65/362ee5f394d18365f33beae9d4e24b1f54a3bb299ceaa69aad6476c7912add35/fadecab17667be841099372f346c2892398fc55069a8d6c9e7c1031745fa92e9-display-v1.webp" width="48" height="48" alt="savioruz" title="savioruz"/></a>&nbsp;
  <a href="https://github.com/Paebak"><img src="https://assets.kitploit.com/production/public/readmes/65/0f26c58b1801e41175d39ad5df2ed02574c2bbff6e72a0999f278a962aaf9a2e/56ab94c06cf38bfc7c83550efc5b06597a135c4855b2f3122a79e9c493ef5310-display-v1.webp" width="48" height="48" alt="Paebak" title="Paebak"/></a>&nbsp;
  <a href="https://github.com/nurazhardotcom"><img src="https://assets.kitploit.com/production/public/readmes/65/3af62ef52780b5fac95a8b00db8fb562b8d03bf151a4a34c51dd4df37d47b4ab/e29f4b8a62da7772a4fbf0d385cc827efa746d74ec6cdc4f854c217e3d3b539d-display-v1.webp" width="48" height="48" alt="nurazhardotcom" title="nurazhardotcom"/></a>&nbsp;
  <a href="https://github.com/SeekAndExploit"><img src="https://assets.kitploit.com/production/public/readmes/65/943bffd56ab7cd823f6226ba45e1b2d8bfb24e2c705cf7285cd30c12d54b4d29/50579361c6456568868e787108a75c019b117b43e79ad16bfb43546876ffb1f1-display-v1.webp" width="48" height="48" alt="SeekAndExploit" title="SeekAndExploit"/></a>&nbsp;
  <a href="https://github.com/Shawanga"><img src="https://assets.kitploit.com/production/public/readmes/65/2f168dbf41d11829183809a1ada43bd407eb789ca322351b72544e9d8d689490/161721c856e5630413a4d7dabf33e2aadec45ff7a97f101952bbeeef8fff1b11-display-v1.webp" width="48" height="48" alt="Shawanga" title="Shawanga"/></a>&nbsp;
  <a href="https://github.com/zeze-zeze"><img src="https://assets.kitploit.com/production/public/readmes/65/6712b474717b9a0d31df50db07c0679323d745992e6905ef146ba93f059f1a0e/ea68d492a788a174c59ee241475e4ec6ba168ef8671359c2af6dc0db53d2aa7f-display-v1.webp" width="48" height="48" alt="zeze-zeze" title="zeze-zeze"/></a>&nbsp;
  <a href="https://github.com/grave0x"><img src="https://assets.kitploit.com/production/public/readmes/65/b177d7f1eb1e5f5f4ea6b0f01927068568d92feeb450c3588da3eb4ee444be3f/997770039b73abeb34cfa1bf34430cdd81e54b96626c1d856317711f6e55a15f-display-v1.webp" width="48" height="48" alt="grave0x" title="grave0x"/></a>&nbsp;
  <a href="https://github.com/kevinaimonster"><img src="https://assets.kitploit.com/production/public/readmes/65/eebb78e8387a8f45d69ee11489aa55bcefe42e934c61b6200470d4b3f8b8bc03/4dbb85af058868212ac2306d2ecd5f376ae81eb8faed80e96d9144193aea57c8-display-v1.webp" width="48" height="48" alt="kevinaimonster" title="kevinaimonster"/></a>
</p>

---

<p align="center">
  <img src="https://raw.githubusercontent.com/shuvonsec/claude-bug-bounty/HEAD/logo.png" alt="BugHunter" width="48"/><br>
  <a href="https://github.com/shuvonsec">GitHub</a>
  ·
  <a href="https://x.com/shuvonsec">Twitter</a>
  ·
  <a href="mailto:[email protected]">[email protected]</a><br>
  <b>Construído por caçadores de bugs, para caçadores de bugs.</b><br>
  <sub>Licença MIT · Apenas para testes de segurança autorizados. Teste sempre dentro do âmbito de um programa de bug bounty aprovado.</sub>
</p>

<p align="center">
  <a href="https://awarexone.com">
    <img src="https://assets.kitploit.com/production/public/readmes/65/29e21784cbe8b37142a688801ddd02d4084136effa303a59c67cdd8621e4ac2a/b44baafd696ad5280f1c515671c279895b049b007d04ef2400f00b7eaef441fc-display-v1.webp" alt="AwareXone" width="56"/>
  </a>
  <br/>
  <sub>Com tecnologia de <a href="https://awarexone.com"><b>AwareXone.com</b></a> · O seu agente de IA contra burlas e fraudes</sub>
</p>
Baixar ferramenta
#RegraMotivo
1Leia o escopo completo primeiroApenas teste o que o programa autoriza
2Somente bugs reais"Um atacante consegue fazer isso AGORA MESMO?" — se não, pare
3Elimine achados fracosUma verificação de 30 segundos poupa horas de relatórios desperdiçados
4Nunca saia do escopoUm pedido errado pode resultar em banimento
5Regra dos 5 minutosSem progresso após 5 minutos? Siga em frente
6Valide antes de relatar/validate antes de gastar 30 minutos escrevendo
7Impacto primeiroTeste os bugs com as piores consequências primeiro