Open-Source-Claude-Code-Tools für automatisiertes Bug-Bounty-Hunting

Drei Open-Source-Repositories verwandeln Claude Code in eine automatisierte Bug-Bounty-Jagd-Pipeline. Die Tools decken sowohl Web2- als auch Web3-Sicherheitstests ab und laufen vollständig innerhalb von Claude-Code-Konversationen.
Wichtige Komponenten
Die Trilogie besteht aus drei miteinander verbundenen Repositories:
- claude-bug-bounty: Sie zeigen es auf ein Ziel und Claude übernimmt die Reconnaissance, kartiert die Angriffsfläche, führt Scanner für IDOR, SSRF, XSS, SQLi, OAuth, GraphQL, Race Conditions und LLM-Injection aus. Es führt Sie durch eine 4-Stufen-Validierungscheckliste und schreibt dann einen einreichungsfertigen HackerOne- oder Bugcrowd-Bericht.
- web3-bug-bounty-hunting-ai-skills: Konzentriert sich auf Smart-Contract-Sicherheit und deckt 10 Bug-Klassen ab, einschließlich Reentrancy, Flash-Loan-Angriffe, Oracle-Manipulation und Zugriffskontrollprobleme. Enthält Foundry-PoC-Vorlagen und echte Immunefi-Fallstudien, damit Claude versteht, wie bezahlte Bugs aussehen.
- public-skills-builder: Füttern Sie es mit 500 offengelegten Berichten von HackerOne oder GitHub-Writeups und es generiert strukturierte Skill-Dateien, eine pro Schwachstellenklasse, bereit zum Laden in Claude Code. Keine privaten Berichte erforderlich.
Wie sie zusammenarbeiten
Die drei Repos fungieren als Pipeline: public-skills-builder baut die Wissensbasis auf, das Web3-Repo liefert den Smart-Contract-Kontext und claude-bug-bounty führt die eigentlichen Jagdoperationen durch. Alle Tools sind kostenlos und Open Source, verfügbar auf GitHub.
Der Ersteller ist offen für Beiträge zum Hinzufügen von Scannern oder Claude-Prompt-Vorlagen. Die Tools zielen darauf ab, manuelle Reconnaissance-, Scan- und Berichtserstellungsprozesse zu automatisieren, die Sicherheitsforscher typischerweise manuell durchführen.
📖 Read the full source: r/ClaudeAI
👀 Siehe auch

Design Studio Plugin für Claude Code fügt virtuelles Designteam mit 9 Rollen und 16 Befehlen hinzu
Ein neues Claude Code-Plugin namens Design Studio simuliert ein vollständiges Designteam mit 9 Spezialistenrollen, 16 Slash-Befehlen und 5 Agenten. Es erkennt Technologie-Stacks automatisch und umfasst über 8.000 Zeilen Designwissen in Referenzdateien.

Lokales Dashboard verfolgt Claude Code-Nutzung mit Token-Kosten, Tool-Aufrufen und Sitzungsanalysen
Ein Entwickler hat ein lokales Dashboard erstellt, das JSONL-Sitzungsdateien von Claude Code liest, um die Token-Nutzung, geschätzte Kosten, Tool-Aufrufaufschlüsselungen und Sitzungsverlauf zu visualisieren. Das Tool läuft vollständig auf Ihrem Rechner mit einer Express-API und einem React-Dashboard.

Merlin: Lokaler LLM-Kontext-Dedup – misst bis zu 71% Chunk-Überlappung, kostenlos & Open-Core
Merlin ist ein lokales Deduplizierungswerkzeug für LLM-Kontextfenster, das bei 22 Millionen Passagen aus echten Agenten- und RAG-Sitzungen eine Überlappung von 22-71% gemessen hat. Es wird als HTTP-Proxy (Ollama/vLLM/SGLang/llama.cpp), MCP-Server (Claude/Cursor/OpenClaw) oder eigenständiges CLI ausgeliefert. MIT-Open-Core mit täglichen Nutzungsbeschränkungen.

bareguard: Ein leichtes Sicherheitsgate für KI-Agenten — jetzt auf npm
bareguard v1.0 ist eine ~1000-zeilige Sicherheitsschicht mit einer einzigen Abhängigkeit für KI-Agenten, die destruktive Aktionen blockiert (rm -rf, DROP TABLE) und Budgetgrenzen mit menschlicher Eskalation durchsetzt. Teil der bare-Suite, live auf npm.