ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

赏金猎人证据截图完整规范:Claude-BugHunter evidence-hygiene 技能的 HAR 脱敏与 PII 打码指南

赏金猎人证据截图完整规范:Claude-BugHunter evidence-hygiene 技能的 HAR 脱敏与 PII 打码指南 赏金猎人证据截图完整规范Claude-BugHunter evidence-hygiene 技能的 HAR 脱敏与 PII 打码指南【免费下载链接】Claude-BugHunterA Claude Code skill bundle for bug hunting and external red-team work - 82 skills, 15 slash commands, 681 disclosed-report patterns curated across 24 core vulnerability classes, plus enterprise identity infrastructure attack matrices.项目地址: https://gitcode.com/gh_mirrors/cl/Claude-BugHunterClaude-BugHunter 是面向漏洞挖掘与外部红队工作的 Claude Code 技能包82 个技能、15 个斜杠命令、681 份已披露报告模式。其中 evidence-hygiene 技能 解决的是赏金提交流程中最容易被忽视的一环赏金证据截图、HAR 文件脱敏、PII个人身份信息打码——既要让审核员triager确信漏洞真实存在又不能把自己的会话 Cookie 和受害者隐私一并交出去。一、evidence-hygiene 是做什么的这个技能只覆盖一件事我已经有了证据到我把它附到平台之间的脱敏/清洗层。它不负责找资产那是 offensive-osint 的事、不负责发什么 payload那是 security-arsenal 的事、也不负责报告正文模板那是 report-writing 的事。核心原则一句话证据的唯一目的是说服 triager。除此之外的一切——真实 Cookie、其他用户的 PII、无用的内部 ID——都不该出现在证据里。二、敏感数据四类分法先判断再截图 提交前对每一张截图、每一个 HAR、每一段原始 HTTP 请求按这四类分别处理类别例子处理方式你账户的秘密会话 Cookie、OAuth/刷新令牌、API Key⚠️ 永远脱敏即使是平台私有附件其他用户的 PII真实姓名、邮箱、电话、地址、头像默认打码确需展示跨账户影响时也要遮住脸、最小化数据对 triager 有用的元数据trace ID、请求 ID、你的测试账号 UID✅ 保留便于核对日志和复现一次性测试密码测试账号的临时密码可留但提交后必须立即轮换让截图里的值失效三、Cookie 脱敏三步法截图规范的核心 会话 Cookie 是任何 PoC 里价值最高的秘密。规范把它拆成三步1️⃣ 先分清该遮与可留必须遮会话 Cookieauthn、session、sid等、与会话绑定的csrf-token、Authorization请求头Bearer/JWT、任何携带会话的Cookie/Set-Cookie值可保留Cloudflare 的 bot 管理 Cookie__cf_bm、分析类 Cookie_ga、trace 关联 ID、Server等服务端头2️⃣ 用从源头避免替代事后涂黑推荐顺序方法 A最推荐让 Cookie 根本不进截图——DevTools Console PoC 用credentials: include让浏览器自动带 Cookie代码里不引用、输出里不出现Burp 里把请求面板的分隔条拖下去只截响应方法 B截图编辑器里用黑色矩形盖住macOS 预览 → 工具 → 标注Windows 可用截图与草图方法 C对 HAR 等纯文本直接查找替换见下一节的 jq 清洗3️⃣ 截图前后过一遍清单✅截图前Network 标签的 Headers 面板已折叠、Burp 请求面板已遮挡、屏幕上没有 Copy as cURL 输出、Cookie 存储页已关闭截图后放大到全分辨率在图中搜索会话 Cookie 的名字和 Cookie 值的前 6 个字符发现了就补遮四、PII 打码规范遮数据留证明 ️演示 IDOR 时响应里必然带受害者数据规范的要求是——打码具体值保留字段结构因为 triager 要的是字段被返回了这个事实而不是受害者的姓名要打码其他用户数据可保留证明漏洞而非用户姓名、完整邮箱、完整电话、完整地址字段名本身如first_name生日年份、身份证号、护照号字段形状first_name: REDACTED头像/人脸整脸涂黑你自己的 UID、端点 URL、请求方法、trace ID规范里给了一个 IDOR 的对照示例坏写法把first_name:Nadene原样贴出好写法替换成first_name:REDACTED — real first name并在报告正文中明确声明真实 PII 已按负责任的披露卫生打码未打码版本可应要求私下提供。这句话本身就能给 triager 留下这个研究员很专业的印象。五、HAR 文件脱敏一行 jq 函数搞定 HARHTTP Archive是完整的网络流量 JSON 转储包含全部请求/响应体和头也是泄露重灾区。技能给出的工作流是导出Chrome DevTools → Network → 右键 → Save all as HAR with content清洗用一个可复用的jq过滤函数把请求里的Cookie/Authorization/x-csrf-token和响应里的Set-Cookie值统一替换为REDACTED同时清洗.request.cookies和.response.cookies数组验证对产物跑一遍grep -i cookie\|authorization确认看不到真实 Cookie 值如果还有残留说明 jq 过滤没覆盖到某个字段名补上再跑如果 HAR 里还捕获了跨账户数据IDOR 演示再追加一条gsub规则把响应体里的受害者 PII 替换掉。清洗后的文件命名为xxx.sanitized.har再上传。六、Burp 与 DevTools 的截图技巧 技能对常见工具给出了具体取景规范Burp Repeater请求面板里 Cookie 头单独一行把面板分隔条拖下去遮掉请求体只截右侧响应Burp Intruder限流/爆破类发现只截 Results 表格的Request#、Payload、Status code、Length几列——这是限流类漏洞最强的证据且完全不含 CookieDevTools Console PoC多步演示时每次调用之间清屏MacCmdK/ WinCtrlL每张截图只含一次调用和一个响应响应太长就只打印关键字段摘要另外记得先输入allow pasting否则反自 XSS 的警告文字会入镜5 步 PoC 截图模式状态变更类漏洞的标配改前验证 → 漏洞本身 → 改后旧值失效 → 改后新值生效 → 旁路副作用如通知邮件是否发出。文件名按04-step2-update-password-no-stepup.png这样编号 步骤 描述命名报告里逐张引用triager 一眼能看懂叙事线。七、提交之后的收尾卫生 很多人止步于提交按钮规范的最后一章才是长期安全的保障轮换测试账号退出重登会话 Cookie 作废 换全新密码截图里露出的密码值即刻失效未打码产物只存本地triager 验证时若要原版只走平台私有附件通道绝不用邮件发不公开讨论保密条款同时约束未解决和已解决的问题官方放行前不发推、不写博客季度自检定期清理本地散落的旧 HAR 和截图归档加密或删除——赏金工件积累得很快也是潜在负债八、与谁配合使用在 Claude Code 中evidence-hygiene 建议与这些技能一起加载你想解决的问题配套技能这个发现到底要不要报triage-validation报告正文模板怎么写report-writingBugcrowd 的 VRT 定级 / OOS 抗辩bugcrowd-reporting证据怎么打码/清洗evidence-hygiene本文主角漏洞利用演示的 payloadsecurity-arsenal完整技能目录见 docs/skills.md整体架构与 6 阶段工作流Scope → Recon → Hunt → Ship可参考 docs/architecture.md。写在最后一张泄漏了会话 Cookie 的截图足以让你的赏金账户成为下一个攻击目标而一次规范的证据提交既保护了自己也保护了被你误伤的受害者。把 evidence-hygiene 当作每次提交前的最后检查点——截图、HAR、PII三样都过了脱敏清单再点提交。【免费下载链接】Claude-BugHunterA Claude Code skill bundle for bug hunting and external red-team work - 82 skills, 15 slash commands, 681 disclosed-report patterns curated across 24 core vulnerability classes, plus enterprise identity infrastructure attack matrices.项目地址: https://gitcode.com/gh_mirrors/cl/Claude-BugHunter创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表