Gabson0x/bountyforge
All-round bug bounty skill for Claude Code parallelized agents for smart contract audits (EVM, Move, Solana, TRON), web/API security, and submission-ready reports for HackerOne, Bugcrowd, Intigriti & Immunefi.
解決的問題
BountyForge 自動化了 Web API 與智慧合約的安全審計與漏洞挖掘流程。它取代了手動且分散的掃描方式,採用由 AI 代理組成的協調系統,能夠識別漏洞,透過嚴格的多階段驗證流程進行驗證,並生成可直接提交至 HackerOne、Immunefi 等漏洞賞金平台的專業報告。
工作原理
系統並行調度 8 個專業 AI 代理,每個代理專注於特定攻擊面(如業務邏輯、競爭條件或經濟安全)。這些代理可與 Claude Code 集成,執行本地 CLI 安全工具(例如 nmap、sqlmap、ffuf)。
每個潛在發現必須通過四階段驗證流程以減少誤報:
- 反駁:檢查現有防護機制是否阻止了攻擊。
- 可達性:判斷脆弱狀態在實際部署中是否可能實現。
- 觸發:驗證非特權使用者是否可執行該攻擊。
- 影響:確認是否對受害者造成實質性損害。
發現結果將去重,使用 CVSS 3.1 進行評分,並格式化為平台專用報告。
適用對象
專為希望加速 EVM、Move、Solana 和 TRON 智慧合約,以及標準 Web 與 API 基礎設施安全偵察與審計流程的安全研究人員與漏洞賞金獵人設計。
核心亮點
- 並行代理架構:同時部署 8 個專業代理,覆蓋多種漏洞類別。
- 本地工具編排:透過 Claude Code 集成
nmap、gobuster、zap等業界標準 CLI 工具。 - 嚴格驗證機制:採用多階段評估系統,過濾「AI 雜亂」結果與誤報。
- 平台就緒輸出:生成適用於 HackerOne、Bugcrowd、Intigriti 與 Immunefi 的可提交報告。
- 雲端沙箱選項:提供透過 bountyforge.xyz 取得的隔離 Firecracker microVM,供不願自行管理環境的使用者使用。
相關
- 專案
- 專案
- 專案
- Dispatch
- 專案