Claude Skill MartKhám phá skillCâu dùng ngayHọc qua videoDùng terminalSkill là gì?
Về danh sách

Chiến thuật báo cáo trên Bugcrowd

Kỹ năng hỗ trợ nộp báo cáo lỗi trên Bugcrowd: chọn VRT, xin nâng mức nghiêm trọng và phản biện các điều khoản ngoài phạm vi (OOS).

Bảo mật · ReviewNâng cao4,015629Điểm AI 8/10Cập nhật lần cuối: 1 thg 9, 2026

Làm được gì

  • Chiến lược chọn VRT: tìm theo thứ tự lớp lỗi → loại dữ liệu bị lộ → cơ chế bị bypass → loại endpoint → node cha, rồi chọn mục có mức nghiêm trọng cao nhất mà vẫn mô tả đúng lỗi.
  • Ghi đè mức nghiêm trọng thủ công: mẫu đoạn "Severity request" đặt ở đầu phần mô tả khi mức mặc định của VRT đánh giá thấp tác động thực tế.
  • Mẫu phản biện OOS: cho 4 tình huống thường bị đóng tự động — rate limit trên endpoint xác thực, "debug info", user enumeration lộ PII, "lỗi lý thuyết không khai thác được".
  • Chiến lược báo cáo dạng chuỗi (chain): thứ tự nộp primitive trước, consumer sau; khối tham chiếu UUID hai chiều; nguyên tắc "one fix = one bounty".
  • Vệ sinh phía researcher: email alias @bugcrowdninja.com, hoàn nguyên trạng tài khoản sau PoC, xoay cookie/session, xử lý khi tài khoản bị khóa.

Phù hợp với ai

  • Người săn bug bounty thực sự nộp báo cáo trên Bugcrowd
  • Researcher hay bị triager hạ mức xuống P4 hoặc đóng vì "ngoài phạm vi"
  • Người làm chương trình có cả tài sản production và QA trong phạm vi

Ví dụ sử dụng

  1. Endpoint xác minh mật khẩu không có rate limit: chọn VRT "No Rate Limiting on Form → Login" (mặc định P4) nhưng viết đoạn xin đánh giá P3 độc lập / P2 khi ghép chuỗi.
  2. Triager đóng báo cáo với lý do "rate limit trên endpoint không xác thực nằm ngoài phạm vi": dùng mẫu §4.1 để chứng minh đây là endpoint xác thực đúng nghĩa.
  3. Ghép oracle mật khẩu + thiếu bước xác thực 2 lớp thành chuỗi ATO: nộp 2 primitive trước để có UUID, rồi điền khối "Chain partners" vào báo cáo tổng.

· · · Hướng dẫn cài đặt · · ·

Dùng thử ngay, không cần cài

Dán đoạn dưới vào Claude là dùng được skill này mà không cần cài đặt.

Hãy đọc hướng dẫn trong tệp này và làm theo để giúp mình:
https://raw.githubusercontent.com/elementalsouls/Claude-BugHunter/HEAD/skills/bugcrowd-reporting/SKILL.md

Mình muốn: (viết việc bạn cần ở đây)

Nếu Claude không mở được liên kết, hãy mở liên kết và copy nội dung vào rồi dán.

Thấy hữu ích thì tải ZIP bên dưới và cài. Sau đó skill tự chạy, không phải dán lại mỗi lần.

Cài vào ứng dụng Claude (không cần terminal)
  1. Tải tệp ZIP bằng nút bên dưới.
  2. Trong Claude, mở Settings → Capabilities và bật 'Code execution and file creation'. (chỉ một lần)
  3. Vào Customize → Skills → + → 'Upload a skill' rồi tải tệp ZIP lên.
Tải ZIP
Cài vào Claude Code

Để Claude làm — dán câu dưới đây vào Claude Code

Hãy cài skill mình tìm thấy trên Claude Skill Mart.
Copy thư mục skills/bugcrowd-reporting từ repo GitHub elementalsouls/Claude-BugHunter vào ~/.claude/skills/bugcrowd-reporting/ của mình.
Sau khi cài xong, cho mình biết skill này làm được gì trong một câu.

Cài bằng lệnh thủ công

git clone https://github.com/elementalsouls/Claude-BugHunter.git && mkdir -p ~/.claude/skills && cp -r Claude-BugHunter/skills/bugcrowd-reporting ~/.claude/skills/

Đây là skill do người khác tạo. Hãy kiểm tra repo gốc trước khi cài.

  1. Mở Terminal.
  2. Clone repo: git clone https://github.com/elementalsouls/Claude-BugHunter.git
  3. Tạo thư mục skill nếu chưa có: mkdir -p ~/.claude/skills
  4. Copy skill: cp -r Claude-BugHunter/skills/bugcrowd-reporting ~/.claude/skills/
  5. Nên copy thêm các skill đi kèm: report-writing, triage-validation, evidence-hygiene.
  6. Khởi động lại Claude Code và thử yêu cầu: "Giúp tôi chọn VRT và viết đoạn xin nâng severity cho báo cáo Bugcrowd này".
  7. Lưu ý: các mức P và tên node VRT trong bảng có thể đã thay đổi — luôn kiểm tra giá trị mà form Bugcrowd hiện tại gợi ý.