Bugcrowd Reporting

Wendet Bugcrowd-spezifische VRT-Kategorisierung und Severity-Override-Reporting-Taktiken an.

von elementalsouls · elementalsouls/Claude-BugHunter

Getestet · Funktioniert ★ 8.4/10

Bugcrowd Reporting — Wendet Bugcrowd-spezifische VRT-Kategorisierung und Severity-Override-Reporting-Taktiken an.

Was es kann

Bugcrowd-spezifische Reporting-Taktiken als Ergänzung zum Report-Writing: VRT-Category-Search-and-Fallback-Strategie, wenn keine exakte Übereinstimmung existiert, manueller Severity-Override, wenn die VRT-Defaults die Auswirkung unterbewerten, Severity-Request-Absatz als erster Body-Abschnitt, OOS-Clause-Rebuttal-Vorlagen (Rate Limiting auf Auth-Flow-Endpoints, Debug-Info-Framing, User-Enumeration mit sensiblen PII, theoretische Probleme…

Testbericht

Ein Responsible-Disclosure-Report-Writing-Skill, der Bugcrowd-spezifische Taktiken (VRT-Kategorienwahl, manueller Severity-Override, Severity-Request-Absatz, OOS-Clause-Rebuttals) über einen generischen Report-Writing-Skill legt; getestet an einem erfundenen, harmlosen Reflected-XSS-to-ATO-Finding ohne echtes Zielprogramm. Die wortgetreue Installation ist sauber (Single-File-SKILL.md, strenges YAML-Frontmatter, keine kaputten Referenzen), und das Frontmatter triggert präzise bei Bugcrowd-Filing-Szenarien. Im A/B war der Skill-Arm klar besser: Er eröffnete mit der exakten wörtlichen Überschrift „Severity request — please review carefully before applying VRT default", die ein automatisches Schließen durch den Triager vorwegnimmt, und folgte der Severity-Request-Vorlagenstruktur des Skills wortgetreu, während der Base-Arm ein solides, aber generisches Severity-Argument lieferte, das diese anerkannte Formulierungskonvention verpasste.

Getestet am: 2026-07-13 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/elementalsouls/Claude-BugHunter
cd Claude-BugHunter
mkdir -p ~/.claude/skills
cp -r skills/bugcrowd-reporting ~/.claude/skills/bugcrowd-reporting

Befehle & Beispiel-Prompts

  • /bugcrowd-reportingWendet Bugcrowd-spezifische VRT-Kategorisierung und Severity-Override-Reporting-Taktiken an.

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Write a Bugcrowd report with the right VRT category
  • Draft a severity-override justification for this finding
  • Rebut an out-of-scope rejection on this Bugcrowd report