← Produits

Security
⚙ Prérequis: une autorisation explicite pour tester les systèmes…

Hunt LLM/AI — bug-hunting playbook for LLM and agentic AI vulnerabilities (prompt injection, exfiltration, ASCII smuggling)

⚠️ USAGE AUTORISÉ UNIQUEMENT — chasser les bugs des features LLM/IA avec un filtre strict contre les faux positifs (reproductibilité en double exécution, exfiltration confirmée hors-bande, artefacts cross-tenant vérifiables) : injection directe/indirecte, exfiltration zero-click par image markdown, contrebande ASCII, fuite de prompt système, IDOR-via-IA, et la table de sécurité agentique ASI01–ASI10

L’essentiel
Quoi
⚠️ USAGE AUTORISÉ UNIQUEMENT — chasser les bugs des features LLM/IA avec un filtre strict contre les faux positifs (reproductibilité en double exécution, exfiltration confirmée hors-bande, artefacts cross-tenant vérifiables) : injection directe/indirecte, exfiltration zero-click par image markdown, contrebande ASCII, fuite de prompt système, IDOR-via-IA, et la table de sécurité agentique ASI01–ASI10
Coût
Gratuit
Prérequis
une autorisation explicite pour tester les systèmes cibles (vos propres systèmes, scope de bug bounty, ou mission de pentest) plus une infrastructure hors-bande pour la preuve (p. ex. Burp Collaborator, interactsh, ou un listener webhook) — ⚠️ USAGE AUTORISÉ UNIQUEMENT
Installation
Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.

Version :

@
Créé par : @elementalsouls
⌁

Installation

Prérequis : une autorisation explicite pour tester les systèmes cibles (vos propres systèmes, scope de bug bounty, ou mission de pentest) plus une infrastructure hors-bande pour la preuve (p. ex. Burp Collaborator, interactsh, ou un listener webhook) — ⚠️ USAGE AUTORISÉ UNIQUEMENT Installe-moi « Hunt LLM/AI — guide de chasse aux vulnérabilités LLM et IA agentique ». Il donne à mon agent le guide rigoureux de @elementalsouls pour chasser les bugs des features LLM/IA : appliquer d'abord le filtre anti-faux-positifs (reproductibilité verbatim en double exécution, ancrage sur secret connu, artefacts cross-tenant vérifiables, exfiltration confirmée hors-bande), tester l'injection de prompt directe et indirecte, l'exfiltration zero-click par image markdown et par tool-use avec preuve OOB, la contrebande ASCII/Unicode, la fuite de prompt système et de config, l'IDOR-via-IA et l'empoisonnement de mémoire/RAG, le fingerprinting de backend, le sabotage de revue de code IA, et trier contre la table de sécurité agentique ASI01–ASI10. Outillage à double usage — tests autorisés uniquement. Licence MIT. Dépôt : https://github.com/elementalsouls/claude-bughunter/blob/main/skills/hunt-llm-ai/SKILL.md 1. Récupère le fichier SKILL.md (et les fichiers d'aide éventuels) depuis le chemin du dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Vérification de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, collecte d'identifiants). Ce dépôt ne devrait contenir aucun secret en dur. Vérifie que c'est bien le cas ici ; STOP sur tout signal d'alerte et dis-le-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers d'aide dans le répertoire des skills de l'agent, dans un dossier nommé « hunt-llm-ai ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (p. ex. configurer mon listener hors-bande et confirmer que j'ai une autorisation explicite pour chaque cible ; rien d'autre — c'est une méthodologie). GitHub est optionnel : si j'ai un compte GitHub ou la CLI gh, tu peux l'utiliser ; sinon l'accès public suffit. Ne jamais l'exiger sauf s'il figure dans les prérequis ci-dessus. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Si quelque chose semble anormal, arrête-toi et demande-moi.

?

Questions

Comment installer une création ?

Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.

Où va mon argent ?

Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.

Que signifie le ✓ à côté du nom d’un créateur ?

Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.