Claude-OSINT赏金猎手工作流:从HackerOne项目选型到漏洞报告提交的完整链路
【免费下载链接】Claude-OSINT8 Claude skills · 100+ recon capabilities · 80 secret-regex patterns · 80+ dorks · 9 read-only credential validators · 27 attack-path templates · ~10,000 lines of structured tradecraft. Drop-in SKILL.md files that turn Claude into a god-mode external recon operator for authorized red-team and bug-bounty engagements.项目地址: https://gitcode.com/gh_mirrors/cl/Claude-OSINT
今天带你走通 Claude-OSINT 的赏金猎人(Bug Bounty)侦察全链路。这个开源项目用 8 个技能文件把 Claude 变成一台授权外网侦察引擎——内置 100+ 项侦察能力、80 条秘密正则、80+ 搜索 Dorks 和 27 条攻击路径模板,从 HackerOne 项目选型、资产枚举、漏洞挖掘到漏洞报告提交,每一步都有章可循。
为什么用 Claude-OSINT 做赏金狩猎 🎯
Claude-OSINT 不是一个"会跑扫描器的机器人",而是一套方法论武器库:8 个即插即用的SKILL.md技能文件,约 10,000 行结构化实战经验,在 56 条自检提示词上取得56/56 PASS(零幻觉)。
| 角色 | 技能 | 作用 |
|---|---|---|
| 📘 怎么想 | osint-methodology | 六阶段侦察流水线、资产图纪律、严重性评级、报告模板 |
| 🛠️ 用什么 | offensive-osint | 探测路径、正则目录、评分规则、curl 一行命令 |
| 🏢 组织级深度 | 6 个扩展技能 | 云暴露、身份提供商、邮件安全、风险量化等 |
核心设计哲学一句话:它告诉你该跑什么,你自己跑——Claude 不碰你的网络,只输出策略,天然适合初学者保持安全边界。
快速安装:3 步搞定 ⚡
技能文件是纯 Markdown,安装就是"放进技能目录":
git clone https://gitcode.com/gh_mirrors/cl/Claude-OSINT cd Claude-OSINT ./scripts/sync-skill-content.sh mkdir -p ~/.claude/skills && cp -r skills/* ~/.claude/skills/装完新开一个 Claude Code 会话,问一句"web 应用该探测哪些路径找 Swagger?"——如果它报出 28 条探测路径,说明安装成功。只想装"侦察双核心"(osint-methodology+offensive-osint)也完全可以,细节见 docs/installation.md。
💡 也可以跳过 Claude,把 skills/offensive-osint/SKILL.md 当作个人作战手册直接翻阅——这是纯 Markdown,当 cheat sheet 用毫无压力。
第一步:挑选值得打的项目(Scope 分析)🔍
新手最常犯的错:冲进一个大厂项目里硬刚。正确姿势是先读program scope(项目范围说明),Claude-OSINT 会帮你快速提炼 4 个关键点:
- 范围内/范围外资产——哪些域名、子域能打,哪些明确排除;
- 奖励表——按严重性付固定金额,还是 CVSS 乘法系数;
- 特殊规则——禁止自动扫描、禁止社工、禁止 DoS 等;
- 排除漏洞——如非敏感页面的 clickjacking、无利用证据的安全头缺失。
对 Claude 说:
"我在挑一个新的 HackerOne 项目,帮我快速读 scope,找出价值最高的攻击面。"
它会调用osint-methodology的赏金透视模式和 HackerOne 基础章节,给你一套"保守评分→建立信任→反复拿奖"的选型策略。完整的项目选型到报告提交走查,见 examples/02-bug-bounty-workflow.md。
第二步:被动侦察与资产分诊 📊
确认目标在授权范围内后,Claude 会按六阶段流水线组织工作:种子发现 → 资产扩展 → 富化 → 暴露面分析 → 收敛 + 报告,并按 1h / 4h / 1d / 1w 的时间预算档位给出每日计划。
枚举完成后你会得到一张资产图,例如:200 个子域、80 个存活 web 应用、25 个 IP、5 个移动应用、1 个 Entra 租户、30 个公开仓库。资产分诊(triage)决定 ROI 高低,Claude-OSINT 内置的优先级顺序是:
| 优先级 | 动作 | 理由 |
|---|---|---|
| 1️⃣ | 泄露邮件做数据泄露库查询 | 免费数据源,成本极低 |
| 2️⃣ | 公开仓库跑 Dork + 秘密目录 | 高命中率的"睡莲" |
| 3️⃣ | dev/staging 环境优先探测 | 防御最弱的靶子 |
| 4️⃣ | API / Swagger / GraphQL 探测 | 结构化接口漏洞密度高 |
| 5️⃣ | JS 深度分析 | sourcemap、内网 IP、硬编码密钥 |
第三步:高收益侦察面详解 ⚔️
这是offensive-osint技能的主场。对初学者最实用的几个方向:
- API 文档探测:28 条 Swagger/OpenAPI 路径词表 + 13 条 GraphQL 路径,introspection 开启即是重大发现;
- 常驻 HTTP 检查:15 条路径(
.git、.env、/actuator、/heapdump等)对每个存活站点跑一遍; - 秘密狩猎:内置 skills/offensive-osint/scripts/secret_scan.py——纯标准库的 80 模式正则扫描器,外加覆盖 npm、Stripe、Docker Hub、AI API 密钥等 40+ 提供商的模式目录;
- 子域接管:27 家云服务商的指纹识别,悬空 CNAME 是经典高危点;
- 披露报告参考:skills/offensive-osint/scripts/h1_reference.py 可按关键词/项目筛选 HackerOne 已披露报告——研究"别人在这个项目里报过什么",是避开重复报告最快的方法。
第四步:安全验证影响(只读纪律)🛡️
找到疑似漏洞后,怎么证明影响而不搞砸,是新手与成熟猎人的分水岭。Claude-OSINT 的"验证器纪律"要求:
- ✅ 只创建一个测试账号(用你自己域名的 sock-puppet 邮箱);
- ✅ 三次独立复现,记录请求、响应、截图、UTC 时间戳;
- ❌ 不批量创建记录、不删他人数据、不顺手提权"证明"更严重;
- ❌ 项目规则禁止真实写操作时,只记录请求/响应形态,不实际执行。
第五步:生成标准漏洞报告 📋
把发现丢给 Claude,它会按 HackerOne 报告结构产出完整草稿:标题 → Summary → Steps to Reproduce → PoC → Impact → Severity(CVSS v3 向量)→ Remediation。例如针对"未授权 POST /api/v1/users 可批量建号",它会自动:
- 按 CVSS 规则推分(网络向量/低复杂度/无权限 → 9.4 Critical)并给出论证;
- 列出顺序 ID 泄漏、用户名占位、钓鱼基础设施等具体业务影响;
- 给出短中长期三层修复建议——审稿人最爱看这种"替我想好了"的报告。
报告模板与评分矩阵(含 88 个实例)均在 skills/osint-methodology/SKILL.md 和offensive-osint的严重性矩阵章节中。
第六步:提交与后续动作 ✅
- 通过平台 Web UI 提交,附上脱敏后的截图与 HTTP 抓包;
- 严重性设置你的保守估计——宁低勿高,信任比单次奖金值钱;
- 快速响应 triage 提问;
- 公开披露窗口结束前,绝不对外宣传;
- 拿奖后:归档进作品集,记下这次暴露的工具/技巧缺口,喂给下一次任务。
进阶:组织级深度技能(可选)🏢
当目标从单个域名扩展为整个组织时,还有 6 个深度技能接管:
| 技能 | 一句话能力 |
|---|---|
| org-attack-surface | 从法律实体(LEI/EDGAR)反查其拥有的全部外部足迹 |
| email-domain-security | 邮件可伪造性综合判定 + SPF 供应链分析 |
| identity-provider-recon | IdP 租户映射 + 预认证用户枚举(硬边界,不喷密码) |
| cloud-saas-exposure | 云桶暴露定级 + 离线 AWS 账户 ID 解码 |
| exposure-risk-quantification | FAIR 0–100 风险分 + 美元损失模型 + 董事会一页纸 |
| continuous-exposure-monitoring | 基线→复扫→diff→阈值告警的持续监控闭环 |
安全边界与常见误区 ⚠️
只对你拥有书面授权的目标使用——红队 ROE、赏金范围内资产、或你自己的基础设施。所有技能内置软性 scope 检查,遇到未验证的第三方目标会先反问授权。明确排除主动利用、凭据提交、恶意软件开发等行为,完整立场见 SECURITY.md。
官方列出的 5 个反模式(摘自 docs/usage.md):
- ❌ 让 Claude 替你"执行"探测——它没有你的网络权限;
- ❌ 把真实 PII、凭据、泄露语料贴进对话,用占位数据;
- ❌ 跳过 scope 检查就开干;
- ❌ 把输出当真理——对照秘密目录正则、严重性矩阵和自己的上下文验证;
- ❌ 忽视置信度——TENTATIVE 的发现永远是 TENTATIVE,需证据升级。
写在最后
Claude-OSINT 的价值不在"自动打洞",而在把资深侦察分析师的思考框架、工具选择和边界意识压缩成 8 个 Markdown 文件。从项目选型到报告提交,你只需保持两件事:始终在授权范围内,以及每个发现都留下可复现的证据。更多端到端演练可看 examples/ 目录下的 4 个完整案例,提示词模板速查表在 docs/usage.md,想验收技能质量可以跑一遍 tests/smoke-test-prompts.md 的 56 题自检。
【免费下载链接】Claude-OSINT8 Claude skills · 100+ recon capabilities · 80 secret-regex patterns · 80+ dorks · 9 read-only credential validators · 27 attack-path templates · ~10,000 lines of structured tradecraft. Drop-in SKILL.md files that turn Claude into a god-mode external recon operator for authorized red-team and bug-bounty engagements.项目地址: https://gitcode.com/gh_mirrors/cl/Claude-OSINT
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考