Security Bounty Hunter
Chassez les vulnérabilités exploitables à distance dignes d'une prime : SSRF, contournement d'auth, injection, traversal, avec un workflow de triage qui ignore le bruit rejeté par les plateformes.
- Quoi
- Chassez les vulnérabilités exploitables à distance dignes d'une prime : SSRF, contournement d'auth, injection, traversal, avec un workflow de triage qui ignore le bruit rejeté par les plateformes.
- Coût
- Gratuit
- Prérequis
- Utilisez « Chasseur de primes sécurité » avec votre Muse.
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor : un guide pratique de chasse aux vulnérabilités réglé sur une seule question : est-ce que ça paie vraiment ? Le skill privilégie fortement les chemins d'attaque atteignables à distance et contrôlés par l'utilisateur, et écarte les patterns que les plateformes de primes rejettent systématiquement comme informatifs ou hors périmètre. Dans le périmètre : SSRF via URLs contrôlées par l'utilisateur, contournement d'auth dans le middleware ou les gardes d'API, désérialisation distante et chemins upload-vers-RCE, injection SQL dans les endpoints atteignables, injection de commandes dans les handlers de requêtes, traversal de chemin dans les chemins de fichiers, XSS auto-déclenché. Explicitement ignorés sauf mention du programme : pickle.loads local uniquement, eval dans l'outillage CLI seul, shell=True codé en dur, headers de sécurité manquants seuls, plaintes génériques de rate limiting, self-XSS, injection CI hors périmètre, code de démo ou de test uniquement. Le workflow : vérifier d'abord le périmètre du programme (règles, SECURITY.md, canal de divulgation, exclusions), trouver les vrais points d'entrée (handlers HTTP, uploads, jobs d'arrière-plan, webhooks, parsers, endpoints d'intégration), utiliser l'outillage statique comme entrée de triage seulement, lire le vrai chemin de code, puis prouver l'exploitabilité avant d'écrire le rapport. Par @affaan-m, listé ici avec crédit à son créateur. Tiré du dépôt affaan-m/ECC (MIT). Bémols honnêtes : ne chassez que sur des cibles que vous êtes autorisé à tester ; une checklist n'est pas un pentest et ne soumettez jamais de findings non vérifiés. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage.
Version :
Installation
Copiez le dossier d’installation ci-dessous, puis collez-le dans MuseLe prompt d'installation ci-dessous inclut déjà les étapes de vérification : votre agent suit la checklist communautaire avant d'installer tout ce qui contient du code exécutable. Vous en voulez plus ?
Utilisez « Chasseur de primes sécurité » avec votre Muse. Prérequis : rien à installer. Pur guide ; utilisez-le uniquement sur des cibles que vous êtes autorisé à tester. 1. Ouvrez le skill : https://github.com/affaan-m/ECC/blob/main/skills/security-bounty-hunter/SKILL.md et copiez le texte complet du SKILL.md. 2. Collez-le dans un chat avec Muse et ajoutez : « Chasse les vulnérabilités dignes d'une prime dans [dépôt/programme], périmètre : [règles du programme]. » 3. Parcourez le workflow avec Muse : confirmez le périmètre, trouvez les points d'entrée, triez, prouvez l'exploitabilité, puis rédigez le rapport. Astuce : commencez par le SECURITY.md et les exclusions du programme ; la liste d'ignorés du skill fait économiser des heures de triage sans issue. Sécurité : un skill est du texte d'instructions ; il n'exécute rien tout seul. Testez uniquement des cibles autorisées ; n'exfiltrez jamais de vraies données.
Enregistré dans vos installs récentes. Retrouvez-le à tout moment sur /connect.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.