AI工具箱
claude-bug-bounty

claude-bug-bounty

免费
AI编程292 次浏览

claude-bug-bounty 是什么?

claude-bug-bounty(BugHunter)是一个AI驱动的漏洞赏金猎人工具包,支持从侦察到报告的完整安全测试流程。既可作为Claude Code插件使用,也可作为独立CLI工具运行,无需Claude订阅。支持多种免费AI后端(Ollama本地运行、Groq免费云端、DeepSeek),自动检测并优先使用免费提供商。集成subfinder、httpx、nuclei等专业安全工具,提供侦察、漏洞测试、验证和报告四大命令。内置7问验证门严格筛选发现,生成HackerOne、Bugcrowd等平台的提交就绪报告。

claude-bug-bounty 详细介绍

【工具简介】BugHunter是一个AI驱动的漏洞赏金猎人工具包,支持从侦察到报告的完整安全测试流程,可免费离线使用。

核心功能

  • 全流程自动化:提供recon(侦察)、hunt(漏洞测试)、validate(验证)、report(报告)四大命令覆盖完整漏洞赏金工作流
  • 多AI后端支持:自动检测Ollama、Groq、DeepSeek、Claude、OpenAI等提供商,优先使用免费选项
  • 7问验证门:通过严格的7步验证流程筛选漏洞发现,确保报告质量
  • 专业工具集成:集成subfinder、httpx、nuclei、katana、ffuf等业界标准安全测试工具
  • 跨会话记忆:记住在之前目标上发现的模式,为后续测试提供参考
  • 适用场景

    1. 漏洞赏金猎人使用AI辅助进行目标侦察、漏洞发现和报告撰写,提高效率和成功率

    2. 安全研究人员在离线环境下使用本地AI模型(Ollama)进行安全测试,保护目标信息隐私

    3. 安全团队对自有资产进行自动化安全扫描和漏洞评估

    快速入门

    1. 克隆仓库并运行./install.sh --agent standalone安装独立版本

    2. 运行bughunter setup选择AI提供商(推荐Ollama免费本地运行)

    3. 运行bughunter recon target.com对目标进行侦察

    4. 运行bughunter hunt target.com进行漏洞测试,发现漏洞后运行bughunter report生成报告

    优缺点分析

    优点:

  • 支持免费离线运行,使用Ollama可完全本地化,无需付费订阅
  • 集成业界标准安全工具,从侦察到报告全流程覆盖
  • 7问验证门机制确保报告质量,减少误报
  • 缺点:

  • 免费本地模型(如qwen2.5:14b)需要约9GB磁盘空间和较好的硬件
  • 安全测试需要在授权范围内使用,存在法律合规风险
  • 对复杂漏洞的检测能力取决于所选AI模型的质量
  • 适合人群

    1. 参与漏洞赏金计划的安全研究人员和白帽黑客

    2. 希望用AI辅助提高安全测试效率的安全从业者

    3. 需要对自有资产进行自动化安全评估的企业安全团队

    claude-bug-bounty 使用教程

    claude-bug-bounty 入门教程:零成本AI漏洞赏金猎人工具包

    入门10分钟
    claude-bug-bounty(BugHunter)是一款AI驱动的安全测试工具包,支持从侦察到报告的完整漏洞赏金流程,可免费使用多种AI后端,无需付费订阅。 ## 快速开始 1. 从 GitHub 仓库克隆项目: 并进入目录。 2. 运行安装脚本 ,自动安装依赖的安全工具(subfinder、httpx、nuclei 等)。 3. 配置 AI 后端:编辑 ,选择你想使用的免费AI提供商。推荐先用 Ollama 本地运行(完全离线),也可配置 Groq 或 DeepSeek 的免费云端 API。 4. 运行 验证所有依赖是否安装成功。 ## 核心功能演示 **功能一:自动化子域名侦察** 执行 ,工具会自动调用 subfinder 进行子域名枚举,用 httpx 探测存活主机和指纹信息,AI 会分析结果并标记高价值目标(如管理后台、API 接口),输出结构化的侦察报告。 **功能二:智能漏洞扫描** 运行 ,基于侦察结果自动选择合适的 nuclei 模板进行漏洞扫描。AI 会对扫描结果进行智能过滤,去除误报,并按风险等级排序。对于发现的漏洞,会自动生成复现步骤。 **功能三:一键生成赏金报告** 扫描完成后执行 ,AI 会根据漏洞类型、影响范围和复现步骤,自动生成符合 HackerOne、Bugcrowd 等平台格式要求的漏洞报告,包含漏洞描述、影响分析和修复建议。 ## 实际使用案例 **场景一:新手猎人的第一次赏金** 安全爱好者小李想入门漏洞赏金但不知从何下手。他用 BugHunter 对一个公开的赏金项目进行侦察,工具自动发现了 47 个子域名,AI 标记出 3 个疑似管理后台和 2 个未授权 API 接口。随后针对这些高价值目标扫描,发现了一个信息泄露漏洞,自动生成的报告帮助他成功提交并获得了第一笔赏金。 **场景二:批量资产安全评估** 某安全团队需要对公司旗下的 10 个域名进行季度安全评估。使用 BugHunter 的批量模式,一次配置即可自动完成所有域名的侦察、扫描和报告生成,AI 还会对比上次扫描结果,高亮新增资产和新发现的漏洞,团队评估效率提升了 5 倍。 ## 常见问题 FAQ **Q1:真的完全免费吗?** 核心功能完全免费。使用 Ollama 本地运行 AI 模型零成本;使用 Groq 或 DeepSeek 云端 API 也有免费额度,日常使用基本够用。安全工具本身都是开源的。 **Q2:扫描会不会违法?** 工具本身是合法的安全测试工具,但必须在获得授权的情况下使用。请确保只对你拥有权限的目标进行测试,或在平台的公开赏金项目范围内操作。工具内置了速率限制和礼貌扫描模式,避免对目标造成影响。 **Q3:本地 Ollama 模型效果够用吗?** 对于基础的侦察分析和报告生成,本地模型完全可以胜任。如果需要更精准的漏洞分析和高质量报告,建议搭配 Groq 的 Llama 模型使用,响应速度快且免费。 ## 小贴士 1. 先侦察后扫描:不要盲目直接扫描,先用 命令了解目标资产,再针对性扫描高价值目标,效率更高且更隐蔽。 2. 善用自定义模板:在 目录下添加你自己的 nuclei 模板,AI 会学习你的扫描偏好,后续推荐更精准。 3. 保持工具更新:安全工具更新频繁,定期运行 确保使用最新的漏洞检测规则和 AI 模型。
    查看完整使用指南

    工具信息

    分类AI编程
    定价免费
    浏览量292

    用户评分

    -

    0 个评分

    相关工具推荐

    Cline
    Cline

    Cline是一款VS Code扩展形式的AI编程助手,能够在编辑器中自主完成复杂的编码任务。它支持文件读写、终端命令执行、浏览器操作等多种能力,可以自动分析代码库、修复bug、实现新功能。支持多种AI模型后端,以渐进式执行和人工确认机制保障安全性,是目前最受欢迎的AI编程IDE插件之一。

    62,885
    Open Interpreter
    Open Interpreter

    Open Interpreter是一款开源的AI代码执行工具,让大语言模型能够在本地环境中运行代码、操作文件和执行系统命令。它提供类似ChatGPT Code Interpreter的体验,但运行在用户本地机器上,支持Python、JavaScript、Shell等多种语言,可以操控文件系统、安装软件包、进行数据分析等,是将AI能力与本地计算环境结合的强大工具。

    52,168
    gpt-engineer
    gpt-engineer

    gpt-engineer是一款开源的AI代码生成工具,专注于通过自然语言描述生成完整的代码项目。用户只需描述想要构建的软件,AI就能分析需求、规划架构并生成多文件的完整项目代码。它支持多种编程语言和框架,适合快速原型开发和项目脚手架搭建,是AI辅助软件开发的代表性工具之一。

    50,140
    Goose
    Goose

    Goose是一款由Linux基金会旗下AAIF维护的开源通用AI智能体,使用Rust编写,支持macOS、Linux、Windows桌面端和CLI终端两种使用方式。它兼容Anthropic、OpenAI、Google等15+大语言模型提供商,通过MCP协议可连接70+扩展插件,适用于代码开发、文档撰写、数据分析和自动化任务等多种场景,是本地优先、跨平台的AI助手解决方案。

    46,561