817 个结构化安全技能,让 AI Agent 拥有资深分析师的作战手册
更新于 2026-08-13
← 返回汇总给 AI Agent 配一本「安全专家剧本」
社区构建的开源网络安全技能库,号称最大规模:817 个 skill 覆盖 29 个安全域,映射 6 大行业框架(MITRE ATT&CK / NIST CSF / ATLAS / D3FEND / AI RMF / F3 反欺诈)。每个 skill 是结构化 Markdown+YAML,遵循 agentskills.io 标准,Claude Code、Cursor、Codex CLI、Copilot 即装即用。适合想用 AI Agent 做威胁狩猎、DFIR、渗透测试、红队的安全团队与研究者。
ATT&CK 覆盖 805/817 · NIST CSF 覆盖 804 · 每个 skill 仅 ~30 token 即可被扫描发现,完整加载 500-2000 token。
ISC2 数据:2024 年全球网络安全空缺岗位 480 万。AI Agent 能补位,但缺结构化领域知识。
通用 LLM 会写代码、会搜索,却不知道分析师该用哪个 Volatility3 插件、哪条 Sigma 规则查 Kerberoasting。
主流安全 repo 给的是 wordlist / payload / exploit 代码,没有「决策流程」——何时用、先查什么、如何验证。
关键设计是渐进式披露——frontmatter 极小(~30 token)便于一次性扫描全部 817 个,命中后再完整加载(500-2000 token),不爆上下文窗口:
每个 skill 是独立目录,YAML frontmatter 供扫描,Markdown 正文供执行,references/scripts/assets 供深挖:
skills/performing-memory-forensics-with-volatility3/ ├── SKILL.md # YAML 前置 + Markdown 正文 ├── references/ │ ├── standards.md # ATT&CK/ATLAS/D3FEND 映射 │ └── workflows.md # 深度技术规程 ├── scripts/ │ └── process.py # 可运行辅助脚本 └── assets/ └── template.md # 报告/检查清单模板
frontmatter 真实示例(每字段都映射到框架):
name: performing-memory-forensics-with-volatility3 description: Analyze memory dumps... subdomain: digital-forensics tags: [forensics, memory-analysis, dfir] atlas_techniques: [AML.T0047] d3fend_techniques: [D3-MA, D3-PSMD] nist_ai_rmf: [MEASURE-2.6] nist_csf: [DE.CM-01, RS.AN-03] version: "1.2" license: Apache-2.0
每个 skill 只映射与其相关的框架(有的命中全部六个,有的仅一两个),不是无脑全标:
| 框架 | 版本 | 覆盖 skill 数 | 映射什么 |
|---|---|---|---|
| MITRE ATT&CK | v19.1 | 805 | 攻击者行为与 TTP |
| NIST CSF 2.0 | 2.0 | 804 | 组织安全态势 |
| MITRE D3FEND | v1.4.0 | 139 | 防御对抗措施 |
| NIST AI RMF | 1.0 | 97 | AI 风险管理 |
| MITRE F3(反欺诈) | v1.1 | 94 | 网络金融欺诈 TTP |
| MITRE ATLAS | 2026.07 | 93 | AI/ML 对抗威胁 |
亮点:F3 反欺诈框架 2026.4 由 MITRE 联合摩根大通/花旗等发布,补上 ATT&CK 在「初始入侵后」的欺诈环节空白(定位 Positioning、变现 Monetization)。全部 123 个 F3 技术ID 已对照上游 STIX bundle 校验。
| 安全域 | 技能数 | 代表能力 |
|---|---|---|
| 云安全 | 66 | AWS/Azure/GCP 加固 · CSPM · 云取证 |
| 威胁狩猎 | 58 | 假设驱动 · LOTL 检测 · EVTX 狩猎 |
| 威胁情报 | 52 | STIX/TAXII · MISP · OpenCTI |
| 网络安全 | 43 | IDS/IPS · 流量分析 · VLAN 分段 |
| Web 应用安全 | 42 | OWASP Top 10 · SQLi/XSS/SSRF |
| 数字取证 | 41 | 磁盘镜像 · 内存取证 · 时间线 |
| 恶意软件分析 | 39 | 静态/动态 · 逆向 · 沙箱 |
| 身份与访问管理 | 37 | Entra ID · 设备码钓鱼 · 零信任 |
| SOC 运营 | 35 | 剧本 · 升级流程 · 桌面演练 |
| 红队 | 33 | ADCS/Certipy · BloodHound · C2 |
| 容器安全 | 33 | K8s RBAC · 镜像扫描 · Falco |
| OT/ICS 安全 | 28 | Modbus/DNP3 · IEC 62443 · SCADA |
另有 AI 安全(14,LLM 红队 garak/PyRIT、prompt injection、MCP/agentic 安全)、勒索防御、供应链安全、欺骗技术、硬件固件等 17 个域。
# 方式 1:npx(推荐) npx skills add mukul975/Anthropic-Cybersecurity-Skills # 方式 2:Git clone git clone https://github.com/mukul975/Anthropic-Cybersecurity-Skills.git cd Anthropic-Cybersecurity-Skills
装完即与 Claude Code / GitHub Copilot / OpenAI Codex CLI / Cursor / Gemini CLI 及任何 agentskills.io 兼容平台开箱即用。官方还有 Casky.ai Playground 可在线跑真实靶场演练,免本地配置。
| 对比维度 | 传统安全 repo(wordlist/payload) | 本项目 |
|---|---|---|
| 产物形态 | 脚本、字典、exploit 代码 | 结构化决策剧本(何时用、怎么做、如何验) |
| 面向对象 | 人 | AI Agent(agentskills.io 标准) |
| 框架对齐 | 无或单一 | 6 大框架系统映射,可溯源 |
| 上下文成本 | 全量加载 | 渐进式披露,30 token 扫描 |
| 覆盖范围 | 单点工具 | 29 域全栈,攻防取证一体 |
「把专家知识结构化喂给 Agent」是 AI 落地安全赛道的关键一环,本项目以 817 skill + 6 框架映射 + agentskills.io 标准,做出了目前最完整的尝试。配合 Claude Code/Cursor 等编码 Agent 的普及,这类「领域技能库」会成为 Agent 生态的基础设施。短期看社区贡献质量与维护活力是生命线;若能与 MITRE 官方更深绑定、引入审核机制,有潜力成为 AI 安全运营的事实知识底座。