Gabson0x/bountyforge

All-round bug bounty skill for Claude Code parallelized agents for smart contract audits (EVM, Move, Solana, TRON), web/API security, and submission-ready reports for HackerOne, Bugcrowd, Intigriti & Immunefi.

解决的问题

BountyForge 自动化了对 Web API 和智能合约的安全审计与漏洞挖掘流程。它取代了手动且分散的扫描方式,采用由 AI 代理组成的协调系统,能够识别漏洞,通过严格的多级验证流程进行验证,并生成可直接提交至 HackerOne、Immunefi 等漏洞赏金平台的专业报告。

工作原理

系统并行调度 8 个专业 AI 代理,每个代理专注于特定攻击面(如业务逻辑、竞争条件或经济安全)。这些代理可与 Claude Code 集成,执行本地 CLI 安全工具(例如 nmapsqlmapffuf)。

每个潜在发现必须通过四阶段验证流程以减少误报:

  1. 反驳:检查现有防护机制是否阻止了攻击。
  2. 可达性:判断脆弱状态在实际部署中是否可能实现。
  3. 触发:验证非特权用户是否可执行该攻击。
  4. 影响:确认是否对受害者造成实质性损害。

发现结果将去重,使用 CVSS 3.1 进行评分,并格式化为平台专用报告。

适用人群

专为希望加速 EVM、Move、Solana 和 TRON 智能合约,以及标准 Web 和 API 基础设施安全侦察与审计流程的安全研究人员和漏洞赏金猎人设计。

核心亮点

  • 并行代理架构:同时部署 8 个专业代理,覆盖多种漏洞类别。
  • 本地工具编排:通过 Claude Code 集成 nmapgobusterzap 等行业标准 CLI 工具。
  • 严格验证机制:采用多级评估系统,过滤“AI 杂乱”结果和误报。
  • 平台就绪输出:生成适用于 HackerOne、Bugcrowd、Intigriti 和 Immunefi 的可提交报告。
  • 云沙箱选项:提供通过 bountyforge.xyz 访问的隔离 Firecracker microVM,供不愿自行管理环境的用户使用。

相关

  • 项目
  • 项目
  • 项目
  • Dispatch
  • 项目