
de bountyforge109
Orchestre des audits de bug bounty parallélisés sur les contrats intelligents et les web/API, produisant des rapports de vulnérabilité dédoublonnés, évalués par des passerelles et prêts pour les plateformes.
BountyForge est une compétence d'orchestration qui exécute des audits de bug bounty multi-modes : découverte du code dans le périmètre, création de bundles d'agents, déploiement d'agents d'audit parallèles, dédoublonnage des résultats, exécution d'évaluations de passerelle, calcul du CVSS et formatage de rapports prêts pour la soumission sur des plateformes spécifiques. Il fournit des règles de formatage de rapport canoniques strictes et des pipelines automatisés pour le triage, la génération de PoC et le score de confiance.
Invoquez-le lors de recherches en sécurité ou d'audits automatisés/manuels sur des contrats intelligents (Solidity, Move, Solana), des points de terminaison web/API, ou lorsque vous avez besoin d'un rapport prêt pour HackerOne/Bugcrowd/Immunefi. Utilisez-le également en mode rapport uniquement pour normaliser et évaluer les listes de résultats existantes.
Conçu pour les orchestrateurs multi-agents et les agents d'analyse de sécurité capables de lire des fichiers de repo, d'utiliser des outils Bash et de produire des rapports structurés (Claude Code, assistants de type Codex ou orchestrateurs personnalisés).
BountyForge est une compétence complète d'orchestration de bug bounty couvrant les audits de smart contracts, la sécurité web/API, les attaques de pipelines CI/CD et la génération de rapports. Le SKILL.md contient environ 49 Ko de contenu détaillé et bien structuré avec des listes de contrôle pratiques, des tableaux de contournement, des modèles de PoC et un formatage de rapport spécifique aux plateformes. Aucun script groupé. Le mécanisme de mise à jour automatique vérifie un fichier VERSION distant et demande un git pull sans confirmation de l'utilisateur — un problème de sécurité modéré. La compétence est monolithique sans séparation script/references et s'appuie sur des outils externes (nuclei, subfinder, katana) non déclarés comme dépendances.
Préoccupation de sécurité notable : le mécanisme de mise à jour automatique en haut demande à l'agent d'exécuter 'git pull upstream main' sans confirmation explicite de l'utilisateur. Bien que le curl ne récupère qu'un fichier VERSION, le git pull suivant pourrait introduire du code non fiable. Le contenu de la compétence est approprié pour son objectif déclaré (bug bounty hunting) et n'instruit pas de comportement malveillant. L'architecture est le point le plus faible — fichier monolithique sans scripts ni références groupées malgré des mentions fréquentes.