评分明细
适用场景
这是什么?适合谁?
Claude Kit(yeswehack/claude-kit)是 YesWeHack 官方出品的 Claude Code 插件,用于撰写 triager 级别的漏洞赏金报告。
核心价值:漏洞赏金的通过率关键在「报告质量」——写不清楚的漏洞报告会被平台 triager 驳回,白干一场。这个插件把「专业漏洞报告怎么写」沉淀成 Claude Code 能力,让 AI 帮你写出符合 triager 标准(描述清晰、可复现、影响明确)的报告。官方安全众测团队(YesWeHack)背书。
适合人群:
- 参与漏洞赏金计划(HackerOne / Bugcrowd / YesWeHack 等)的安全研究员
- 想提升漏洞报告通过率的白帽
- 需要在团队内规范漏洞报告格式的安全负责人
使用前提:Claude Code;有漏洞发现需要撰写报告。
准备工作
- Claude Code:插件面向 Claude Code。
- 漏洞发现:准备要报告的漏洞细节(步骤、影响、复现方法)。
- 成本:GPL-3.0 开源免费;AI 调用按 Claude 计费。
- 时间预算:安装 + 撰写第一份报告约 15 分钟。
- 心智准备:AI 帮你「组织报告」,但漏洞的准确性仍需你负责。
快速上手(3 步)
第一步:安装
git clone https://github.com/yeswehack/claude-kit ~/.claude/skills/claude-kit
# 按 README 将插件接入 Claude Code
第二步:提供漏洞细节
把漏洞的发现过程、复现步骤、影响范围提供给 Claude Code。
第三步:生成 triager 级报告
让 Agent 按插件规范生成结构完整、可复现、影响明确的报告。
成功判定:产出一份包含「漏洞描述、影响、复现步骤、修复建议」的结构化报告,达到可提交给漏洞赏金平台的水准。
初级用法
triager 级报告结构
- 漏洞描述:清晰说明是什么漏洞
- 影响:明确说明能造成什么后果
- 复现步骤:一步步可复现
- 修复建议:给出可操作的建议
官方团队背书
YesWeHack(专业漏洞赏金平台)官方出品,理解 triager 的审阅标准。
高级玩法
报告模板沉淀
把团队的报告规范做成模板,统一报告风格。
多平台适配
针对不同赏金平台(HackerOne / Bugcrowd / YesWeHack)的报告要求适配。
报告质量自检
让 Agent 在提交前按 triager 视角自检报告完整性与可复现性。
小技巧
- 复现步骤写细:triager 能否复现是报告通过的关键。
- 影响写具体:说清楚「能做什么」,而不是「存在漏洞」。
- 附证据:截图、请求记录、代码片段都要附上。
- 先自检再提交:提交前让 Agent 按 triager 视角挑毛病。
- 准确性自负:AI 组织语言,漏洞事实你负责核实。
常见踩坑
踩坑 1:报告含糊不清
- 现象:描述模糊、复现不了,被 triager 驳回。
- 原因:复现步骤不完整、影响不明确。
- 解决:按插件规范补齐描述、影响、复现步骤、证据。
踩坑 2:让 AI 编造漏洞细节
- 现象:AI 补全了你不确定的内容。
- 原因:把语言组织交给 AI,但事实没核实。
- 解决:漏洞事实必须你确认,AI 只负责组织表达。
踩坑 3:忽略平台差异
- 现象:报告格式不符合目标平台要求。
- 原因:各平台报告规范不同。
- 解决:按目标平台要求适配报告结构。
踩坑 4:只重生成不重验证
- 现象:生成的报告未验证就提交。
- 原因:赶时间。
- 解决:提交前人工核对每一步,确保可复现。
踩坑 5:license 注意事项
- 现象:商用/闭源集成有疑问。
- 原因:GPL-3.0 有 copyleft 要求。
- 解决:了解 GPL-3.0 义务,商用集成前评估。
常见问题 FAQ
Q1: 它只支持 YesWeHack 平台吗?
A: 定位是写「triager 级」报告,适用于主流漏洞赏金平台;以仓库文档为准。
Q2: 免费吗?
A: GPL-3.0 开源免费;AI 调用按 Claude 计费。
Q3: 会泄露漏洞信息吗?
A: 插件本地运行;但 AI 调用走 Claude,敏感漏洞信息需注意脱敏。
Q4: 能提升报告通过率吗?
A: 规范结构 + 可复现步骤能提升通过率;但最终取决于漏洞本身质量。
Q5: 适合新手吗?
A: 适合,它能引导新手写出更专业的报告结构。
进阶学习建议
掌握基础后,建议深入:
- triager 视角训练:让 Agent 持续用 triager 标准自检,内化报告质量标准。
- 团队报告规范:沉淀团队统一的报告模板,提升整体通过率。
- 敏感信息脱敏:建立漏洞信息脱敏流程,避免 AI 调用泄露敏感数据。
参考链接
最后更新:2026-08-28 · 作者:MagicNetWorld · 基于公开资料整理,关键数据经 GitHub API 独立实测核验,AI 辅助生成
📊 评分与标签
评分说明
总分 7.8/10 · S_入选
📊 可观测社区指标(采集日期:2026-08-28)
- GitHub: yeswehack/claude-kit ★47, 🔱7(GitHub API 实时验证)
- License: GPL-3.0;仓库创建 2026-08-25,最后推送 2026-08-25
- 语言: 无(Skill/插件文档);YesWeHack 官方出品
📦 可安装性 1.9/2.5
- 克隆即用的 Claude Code 插件;GPL-3.0 copyleft 对商用集成有约束。
- 来源:官方仓库
- 竞品对比 1(通用报告模板):平台无关但无 Agent 集成。
- 竞品对比 2(商业报告工具):功能强但收费。
🎯 实用性 2.1/2.5
- 官方团队背书 + triager 标准,切中报告通过率痛点;依赖 Claude Code。
- 来源:官方仓库
- 竞品对比 1(手写报告):灵活但质量不稳。
- 竞品对比 2(通用写作 AI):无漏洞报告专业结构。
📖 文档质量 1.6/2.0
- 报告结构清晰;仓库文档较精炼。
- 来源:官方仓库
- 竞品对比 1(官方写作指南):更系统。
- 竞品对比 2(社区教程):丰富但零散。
👥 社区活跃 1.1/1.5
- ★47 / 🔱7,官方团队背书是加分项。
- 来源:GitHub API
- 竞品对比 1(大型安全社区):活跃度更高。
- 竞品对比 2(个人插件):无官方背书。
🔗 兼容性 1.1/1.5
- 面向 Claude Code,覆盖有限。
- 来源:官方仓库
- 竞品对比 1(平台无关模板):更通用。
- 竞品对比 2(多 Agent 插件):覆盖更广。
评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。
🏷️ 标签说明
- 安全工具: 面向漏洞赏金场景。来源:官方仓库
- 开源免费: GPL-3.0 开源。来源:GitHub API
- 漏洞赏金: 核心是漏洞赏金报告。来源:官方仓库
- 报告: 撰写报告。来源:官方仓库
- Claude Code: 面向 Claude Code。来源:官方仓库
📋 来源核实
- ✅ 已验证: GitHub 仓库 - stars/forks/license/pushed_at 经 GitHub API 实时核验(2026-08-28)
- ✅ 已验证: 官方 README - 报告能力比对
- ⚠️ 未实测: 报告生成端到端流程
- ⚠️ 未验证: 报告通过率提升效果
⚠️ 局限与未实测声明
- 本文基于 2026-08-28 GitHub 公开信息整理,未实际运行该插件
- GPL-3.0 有 copyleft 义务,商用集成前需评估
- 报告通过率提升效果未量化验证