BD bugcrowd-reporting
Тактика составления отчетов, специфичная для Bugcrowd, дополняющая написание отчетов: стратегия поиска и подстановки категории VRT при отсутствии точного совпадения, ручное переопределение серьезности, когда значения VRT по умолчанию недооценивают воздействие, параграф с запросом серьезности в качестве первого раздела основного текста, шаблоны возражений против пунктов OOS (ограничение скорости на конечных точках потока аутентификации, представление отладочной информации, перечисление пользователей с конфиденциальными PII, контраргументы по теоретическим проблемам), шаблоны перекрестных ссылок для связанных находок, выбор цели для программ QA против продакшена, гигиена со стороны исследователя (псевдоним электронной почты Bugcrowdninja, восстановление состояния учетной записи, дружелюбная позиция тестировщика). Используйте при подаче заявки в Bugcrowd, когда значение VRT по умолчанию кажется неправильным, когда триажер закрывает как OOS или понижает серьезность, при связывании нескольких заявок или когда область действия различает продакшен и QA. Работает в паре с написанием отчетов и проверкой триажа.
машинный переводПоказать оригиналСкрыть оригинал«Bugcrowd-specific reporting tactics complementing report-writing: VRT…»
Bugcrowd-specific reporting tactics complementing report-writing: VRT category search-and-fallback strategy when no exact match exists, manual severity override when VRT defaults underrate impact, severity-request paragraph as first body section, OOS-clause rebuttal templates (rate limiting on auth-flow endpoints, debug-info framing, user-enumeration with sensitive PII, theoretical-issue counter), chained-finding cross-reference patterns, target selection for QA-vs-prod programs, researcher-side hygiene (Bugcrowdninja email alias, account state restoration, friendly-tester posture). Use when filing a Bugcrowd submission, when VRT default seems wrong, when triager closes as OOS or downgrades severity, when chaining linked submissions, or when scope distinguishes production from QA. Pairs with report-writing and triage-validation.
Тактика составления отчетов, специфичная для Bugcrowd, дополняющая написание отчетов: стратегия поиска и подстановки категории VRT при отсутствии точного…
Как процесс D 46/100 · Процесс не доведён — слабые места: результат и критерий готовности, входы и предусловия, повторный запуск
Как улучшить
- Тело SKILL.md длиннее 5 000 токенов: вынесите справочные детали в references/ и подключайте по необходимости.
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 1
✓ Критических и высоких находок нет
Средние и низкие: 1
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:323Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)- **`bb-methodology`** — When confirming engagement mode is bug-bounty (not red-team). Workflow primitive: PART 0 of `bb-methodology` answers "bug bounty?"; if yes AND the target is Bugcrowd, this ski
в кавычках
Просканировано файлов: 1. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
body-longтело SKILL.md ≈ 5520 токенов (рекомендуется < 5000); вынесите детали в references/ - заметка
frontmatter-keyнеизвестное поле фронтматтера "sources"
Процессный рейтинг: все десять параметров 46/100
- 0Результат и критерий готовности. Не сказано, что считать результатом
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 30Повторный запуск. Изменяющих операций: 4, без проверки текущего состояния
- 50Когда включается. Не сказано, при каком запросе скилл включается
- 50Ошибки и развилки. Развилок: 0, есть раздел про ошибки
- 60Инструменты и файлы. Используются инструменты (node), но во frontmatter они не объявлены
- 60Шаги. Шагов: 50, расплывчатых формулировок: 5
- 70Стоимость исполнения. Тело инструкции 5520 токенов
- 100Согласованность. Имя и обязательные поля на месте
- 100Отчётность по ходу. Скилл сообщает о ходе работы
- low Разделов верхнего уровня: 11. Похоже на несколько доменов в одном скилле
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +3Длина description 840: рекомендуется 120–800 символов
- +3Формат ответа не описан: модель каждый раз решает сама
- +1Лицензия не указана
- +2Инструкции на одном языке
- +4Структура: 39 заголовков
- +3Пошаговые инструкции: 50 пунктов
- +4Есть примеры (9 блоков кода)
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 70.