C1ph3rs3c/AI-Bug-Bounty
GitHub: C1ph3rs3c/AI-Bug-Bounty
面向 Claude Code 的 AI 驱动 Web 渗透测试方法论工具包,将人工推理流程编码为从侦察到漏洞验证再到报告的完整流水线。
Stars: 0 | Forks: 0
```
█████╗ ██╗ ██████╗ ██╗ ██╗ ██████╗ ██████╗ ██████╗ ██╗ ██╗███╗ ██╗████████╗██╗ ██╗
██╔══██╗██║ ██╔══██╗██║ ██║██╔════╝ ██╔══██╗██╔═══██╗██║ ██║████╗ ██║╚══██╔══╝╚██╗ ██╔╝
███████║██║ ██████╔╝██║ ██║██║ ███╗ ██████╔╝██║ ██║██║ ██║██╔██╗ ██║ ██║ ╚████╔╝
██╔══██║██║ ██╔══██╗██║ ██║██║ ██║ ██╔══██╗██║ ██║██║ ██║██║╚██╗██║ ██║ ╚██╔╝
██║ ██║██║ ██████╔╝╚██████╔╝╚██████╔╝ ██████╔╝╚██████╔╝╚██████╔╝██║ ╚████║ ██║ ██║
╚═╝ ╚═╝╚═╝ ╚═════╝ ╚═════╝ ╚═════╝ ╚═════╝ ╚═════╝ ╚═════╝ ╚═╝ ╚═══╝ ╚═╝ ╚═╝
```
# AI-Bug-Bounty
**精英级 Web 应用漏洞赏金与渗透测试方法论,由 Claude Code + Burp/Caido 驱动 —— 在你的终端中完成从侦察到报告的全流程。**





[快速开始](#-quick-start) · [它能发现什么](#-what-it-finds) · [工作原理](#-how-it-works) · [安装](#-installation) · [云侦察](#-cloud-recon) · [配置](#-configuration) · [结构](#-project-structure)
## 这是什么?
一个可将 Claude Code 转变为**精英级人工 Web 黑客**的复用工具包。它将深入的、与任务无关的方法论(即 `burp-pentest` 技能:一条 lead→primitive→finding 的流水线,一个发散性思维循环,一个 7 问验证关卡,**24 个分类 playbook**,一个从约 14.8k 份公开报告中提炼出的 **14 文件 patterns 层**,以及一个**前沿技术**源)与双模式任务工作区、按需工具配置和云侦察相结合。**完整的 [PortSwigger Web Security Academy](https://portswigger.net/web-security/all-topics) 主题覆盖**(全部 35 个主题)已在 [`coverage-matrix.md`](skill/burp-pentest/references/coverage-matrix.md) 中进行映射和深度检查。
它以两种模式之一运行:**`bug-bounty`**(HackerOne / Bugcrowd / Intigriti / YWH / Immunefi)或 **`freelance-pentest`**(在签署授权书下的客户项目)。
## 🧠 理念 —— 批判性思维,而非扫描器
**本工具包坚持人工优先。工具找不到漏洞 —— 能找到漏洞的是你。** 它的构建是为了像精英人类研究员一样去狩猎:推理*这个特定的应用程序*是如何被突破的 —— 追踪输入从 source 到 sink 的过程,对信任边界建模,在测试一个之前生成 5–15 个假设,确认 *primitive*(而不是漏洞类标签),并将它们链接成真正的影响力 —— 所有这些都通过你的代理(Burp/Caido)逐个请求地驱动完成。
下面的自动化工具是**可选的辅助工具,绝不是方法本身**:
- **侦察工具**(子域名枚举、httpx、waymore 等)用于*映射攻击面*,让你知道该思考什么 —— 它们不会发现漏洞。
- **扫描器**(dalfox、sqlmap、nuclei 等)只用于*确认或利用*你的推理已经发现的漏洞,或者在攻击面太大而无法手动浏览时提供覆盖率。**扫描器的命中结果只是一个 lead,而不是一个 finding** —— 它会像任何观察结果一样,经历相同的发散性思维循环和 7 问验证关卡。
整个工具包只需 **Claude Code + 一个代理**即可运行。其他一切都是为了方便。如果你删除了每一个扫描器,该方法论也不会改变。
## 🚀 快速开始
```
# 1 — Clone
git clone https://github.com/C1ph3rs3c/AI-Bug-Bounty.git
cd AI-Bug-Bounty
# 2 — 运行 setup:安装 skill,创建 engagement,设置 config
chmod +x setup.sh
./setup.sh --name acme-2026
# 3 —(可选)配置 recon toolchain
cd ~/engagements/acme-2026
./tools/install-tools.sh recon # subdomain enum, httpx, waymore, gau…
# 4 — 通过 MCP 连接你的 proxy(Burp 或 Caido)— 请参阅 mcp/README.md
claude mcp add caido -- caido-mcp-server serve
# 5 — 填写 contract 和 scope,然后在此处启动 Claude Code
$EDITOR ENGAGEMENT.md CLAUDE.md scope.json config.json
claude
```
**然后通过一行命令启动:**
- **Bug bounty:** *“模式为 bug-bounty,目标是 `acme.com`。确认范围,运行侦察,总结排名后的攻击面。先不要测试。”*
- **自由职业:** *“模式为 freelance。根据主检查清单在 `app.target.example` 上开始阶段 A 侦察。”*
## 🎯 它能发现什么
该方法论分为三层:**playbooks**(如何利用)、**patterns**(存在于哪里 + 赏金多少,源自真实的公开报告),以及**前沿技术**(防御者尚未赶上的当前 primitives)。
| 类别 | 平均赏金¹ | Playbook · Patterns |
|---|---|---|
| 命令注入 / RCE | **$2,000** | `injection.md` · `injection-patterns.md` |
| HTTP Request Smuggling | $1,800 | `request-smuggling.md` · `smuggling-patterns.md` |
| SSTI | $2,000 | `injection.md` · `injection-patterns.md` |
| SQL Injection | $1,000 | `injection.md` |
| 授权 / IDOR / BOLA | $600 (上限 $35k) | `authz.md` · `authz-patterns.md` |
| SSRF → cloud-metadata → RCE | $800 | `ssrf.md` · `ssrf-patterns.md` |
| 业务逻辑 / 竞态 | $500 (扫描器盲区) | `logic.md` · `logic-patterns.md` |
| GraphQL / API | $2,000 (GraphQL) | `api.md` · `api-patterns.md` |
| XSS → ATO | $500→$16k 链式利用 | `xss.md` · `xss-patterns.md` |
| 身份认证 / OAuth / SAML → ATO | 最高可达 $35k | `auth.md` · `oauth-sso.md` · `auth-patterns.md` |
| 客户端 (CSPT、mXSS、原型链污染、postMessage) | 前沿领域,竞争较低 | `cspt.md` · `client-side.md` · `client-side-advanced.md` |
¹ 平均值来自约 14.8k 份公开的 HackerOne 报告。规则是:**你的报酬取决于你能证明你的漏洞所能造成的最严重后果** —— 见 `patterns/_impact-maximization.md`。
## 🔧 工作原理
```
scope_check ─► recon (bb only) ─► map ─► divergent hypotheses ─► confirm primitive
─► construct impact ─► 7-question gate ─► finding + evidence ─► report
│ │ │
patterns/_prioritization frontier-techniques _impact-maximization
```
**该技能是大脑**(人工深度挖掘);可选的已安装斜杠命令(`/recon`、`/scope`、`/surface`、`/validate`、`/report`)是**双腿**(自动化广度覆盖)。Bug bounty 两者兼用;自由职业则倾向于人工技能。
## 🛠 安装
### 前置条件
- **Claude Code**
- **Python 3**(该工具包自带的工具是纯标准库 —— 无需 `pip install`)
- **基于 MCP 的代理 —— Burp _或_ Caido**(这是请求引擎 → [`mcp/`](mcp/))
### 配置工具链 —— *可选*(按需安装,仅限经过审查的来源)
这些都不是必需的 —— 该方法论仅靠 Claude Code + 代理即可运行。这些工具用于*映射攻击面*并*确认/利用*你的推理所发现的内容(见[理念](#-philosophy--critical-thinking-not-scanners))。通过你的 OS 包管理器、`go install`、ProjectDiscovery 的 `pdtm` 和 `pipx` 进行安装 —— **绝不使用不受信任的 `curl | bash`。**
```
./tools/install-tools.sh --check # audit what's present
./tools/install-tools.sh recon # subfinder, assetfinder, amass, httpx, dnsx, katana, gau, waymore, arjun, notify…
./tools/install-tools.sh scan # nmap, naabu, nuclei, ffuf, ffufai, dalfox, sqlmap, subjack, gowitness, interactsh
./tools/install-tools.sh cloud # s3scanner, cloud_enum, cloudfail
./tools/install-tools.sh all
./tools/install-tools.sh nmap ffufai # specific tools
```
完整的活动→工具映射:[`REQUIREMENTS.md`](REQUIREMENTS.md)。使用 `/arsenal` 命令审查更广泛的工具库。
### Proxy MCP
- **Caido:** `caido mcp add` → `caido-mcp-server serve` + 用于 OOB 的 **QuickSSRF/OmniOAST** 插件。([`mcp/caido-mcp/`](mcp/caido-mcp/))
- **Burp:** 官方 **MCP Server** BApp;内置 Collaborator;添加 Turbo Intruder + Request Smuggler 用于竞态/走私。([`mcp/burp-mcp/`](mcp/burp-mcp/))
两者皆可 —— 该方法论与代理无关(Burp↔Caido 工具映射见 [`mcp/README.md`](mcp/README.md))。
## ☁️ 云侦察
```
./tools/cloud-recon.sh --keyword acme # public S3/Azure/GCP buckets (s3scanner + cloud_enum)
./tools/cloud-recon.sh --cf-bypass api.target.tld # CloudFlare origin-IP leak (cloudfail, or crt.sh+dig fallback)
```
一个全球可读且包含 PII/备份的存储桶通常是 **High–Critical**($1k–$10k+);暴露的源站 IP 会绕过 WAF。两者都很容易分诊,而且几乎总是在范围内。输出 → `recon/cloud/
**MIT licensed** · 由 [@C1ph3rs3c](https://github.com/C1ph3rs3c) 构建 · 仅限授权测试
标签:Bug Bounty, CISA项目, Claude Code, 可自定义解析器, 安全测试, 攻击性安全, 运行时操纵, 逆向工具