HackingWebbyDM20911: copiloto ofensivo, no botón mágico
Una skill para Claude Code que convierte a Claude en copiloto de pentesting web. No hackea solo: necesita tus herramientas instaladas, tu autorización y tu criterio. Esto es lo que hace y lo que no.
Subí a GitHub una skill que llevo usando un tiempo en auditorías reales: HackingWebbyDM20911. Es una skill para Claude Code y Claude Desktop que transforma a Claude en un copiloto de seguridad ofensiva web, de punta a punta: recon, detección, explotación y reporte.
Aviso de entrada, porque es la confusión más común: esto no es una herramienta mágica que hace todo solo. No es un agente que apuntas a un dominio y te devuelve el pentest hecho. Es un asistente. Necesita componentes para ser utilizado, tus 60+ herramientas instaladas en local, tu autorización por escrito y, sobre todo, tu criterio. Claude razona y guía, no reemplaza al pentester.
Si esperabas auto-pwn, este repo te va a decepcionar. Si querías acelerar el trabajo manual sin perder el control, sigue leyendo.
Qué es
Es código y prompts estructurados que viven en una skill. Cuando la invocas, Claude deja de improvisar y arranca toda auditoría eligiendo una metodología: PTES, OWASP WSTG, NIST SP 800-115, OSSTMM, MITRE ATT&CK, CWE/CAPEC o una combinación. Esa elección queda como memoria de proyecto, así que no la repites cada sesión.
A partir de ahí orquesta cinco bloques de trabajo:
- Recon y descubrimiento de activos: enumeración de subdominios, fingerprinting, mapeo de endpoints, extracción de inteligencia desde JavaScript.
- Detección de vulnerabilidades: fuzzing y scanning, con módulos para SQLi, XSS, SSRF y fallas de autenticación.
- Análisis técnico profundo: APIs REST/GraphQL/SOAP, validación de JWT/OAuth2/SAML, cloud (AWS/GCP/Azure), Kubernetes y pipelines CI/CD.
- Correlación inteligente: encadenar hallazgos sueltos en cadenas de ataque multi-etapa, incluyendo abuso de lógica de negocio.
- Reporte profesional: exporta a Markdown, Word, PDF, HTML, PPTX, JSON y SARIF, con scoring CVSS 3.1 y 4.0, referencias CWE/CAPEC/MITRE ATT&CK y evidencia.
El detalle que la gente ignora: las herramientas son tuyas
Aquí está la parte que rompe la fantasía del botón mágico. La skill no trae las herramientas. Las orquesta, sabe cuándo y cómo usarlas, pero tienen que estar instaladas en tu máquina.
Hablamos de un ecosistema de más de 60 utilidades:
- Recon: subfinder, amass, assetfinder, findomain, dnsx, naabu, masscan, theHarvester.
- Proxies de intercepción: Burp Suite, OWASP ZAP, Caido, mitmproxy.
- Fuzzing: ffuf, feroxbuster, dirsearch, gobuster, arjun, paramspider.
- Scanning: nuclei, nikto, Nessus, Acunetix.
- Explotación específica: sqlmap, ghauri, XSStrike, Dalfox, SSRFmap, tplmap, jwt_tool, interactsh.
- API: Postman, inql, graphqlmap, schemathesis.
- Cloud y contenedores: ScoutSuite, Prowler, kube-hunter, trivy.
- Secretos: trufflehog, gitleaks, semgrep, LinkFinder, retire.js.
Si no tienes nuclei instalado, Claude no lo va a inventar. Te va a decir que falta y cómo ponerlo. La ejecución depende por completo de tu entorno local. Esa es exactamente la línea entre asistente y ejecutor automático.
El pipeline
El flujo sigue una secuencia que cualquier pentester reconoce:
- ASM y recon, identificar todo lo expuesto a internet.
- Fingerprinting de tecnologías y vulns conocidas.
- Crawling y análisis de JavaScript para sacar endpoints ocultos.
- Mapeo de APIs y mecanismos de autenticación.
- Fuzzing y scanning de parámetros y rutas.
- Explotación, validación manual y asistida.
- Correlación con IA para armar cadenas de ataque.
- Generación de PoC reproducible con métricas CVSS.
- Reporte en el formato que pidas.
En cada paso tú decides si avanzar. Claude propone el siguiente movimiento, tú lo apruebas o lo rediriges.
Instalación
Lo de Python es para el motor de reportes, no para hackear. Necesitas Python 3.8+ y unas dependencias:
git clone https://github.com/DM20911/HackingWebbyDM20911.git
pip install python-docx python-pptx weasyprint markdown
En macOS, para que weasyprint genere PDF, hace falta:
brew install pango cairo gdk-pixbuf libffi
Las 60+ herramientas de pentesting se instalan por separado, cada una con su propio método. La skill asume que ya tienes tu arsenal montado.
Cómo se invoca
Tres formas:
- Comando directo:
/hackwebo/HackingWebbyDM20911. - Lenguaje natural: “audita esta web”, “recon a target.cl”, “busca BOLA/IDOR”.
- Por fase: “revisa esta implementación OAuth”, “ataca esta GraphQL”, “genera el informe”.
El motor de reportes
generate_report.py toma un JSON de hallazgos y escupe el informe. Cada finding soporta metadata completa: severidad, vectores CVSS 3.1 y 4.0, CWE/CAPEC/OWASP, técnica MITRE ATT&CK, activos afectados, impacto de negocio, PoC con output de comandos, remediación y nivel de confianza.
El reporte es determinístico desde el JSON. Si los datos están incompletos, el informe sale pobre. La calidad del output depende de la calidad de lo que metiste, no de magia.
Lo que no hace
Para que no te lleves una decepción, igual que con cualquier herramienta seria:
No testea sin autorización. La skill exige autorización válida antes de cualquier engagement. Nada de targets ajenos.
No ejecuta sin tu entorno. Si las herramientas no están, no hay ataque. Punto.
No reemplaza tu juicio. La propia skill lo dice sin vueltas: lo importante no son las herramientas, es entender HTTP, la lógica de negocio, los flujos de auth, los límites de confianza y el razonamiento de cadenas de ataque. Claude acelera el trabajo guiado por humanos, no la sustituye.
Cierre
La filosofía del repo es explícita en rechazar la automatización total. Y estoy de acuerdo. El día que confíes en que una IA te haga el pentest completo sin mirar, es el día que entregas un informe lleno de falsos positivos y te pierdes la vuln real que estaba en la lógica de negocio.
Asistente, no ejecutor. Misma línea de siempre.
El repo está acá: github.com/DM20911/HackingWebbyDM20911. Si lo pruebas, cuéntame en el canal de Telegram qué setup armaste.