把Claude Code变成网络威胁情报专家:这个开源CTI Skill,拿来就能用

你有没有遇到过这种情况:拿到一个可疑域名,想查查它背后的基础设施,但不知道怎么下手?打开十几个标签页,一个一个查,光是整理结果就花掉半小时。

CTI Expert 就是来解决这个问题的。

这是一个专门给 Claude Code 用的网络安全情报(CTI)和开源情报(OSINT)分析 Skill。说人话:装上之后,你可以在 Claude Code 里用一串斜杠命令,让 AI 帮你做域名调研、用户名追踪、邮箱泄露查询、子域名枚举、GitHub 足迹分析……全部自动完成,结果直接输出成结构化报告。

67 个命令,38 种技术,核心功能零 API Key

这是它最夸张的地方。CTI Expert 内置了 67 个以上的命令,覆盖了真实 CTI 分析师工作流的每一个环节:

/sweep target.com — 对目标域名/用户名/邮箱做全维度扫描,涵盖 3000+ 平台枚举、DNS 历史、证书透明度等。

/username handle — 跨平台查一个人在全球 3000+ 网站的账号存在情况。

/email-deep user@domain.com — 深度邮箱调查,账号关联、泄露记录、基础设施。

/breach-deep email — 多来源数据泄露查询。

/webpivot URL — 从一个 URL 提取 favicon 哈希、追踪器 ID、钱包地址等 pivot 节点,再自动生成下一轮查询。

/cti-pivot — 跨案例关联,发现同一运营者的其他基础设施。

更关键的是,这些全都不需要 API Key。Hudson Rock、Rexxfield、ANY.RUN、IntelX 这几家一线情报平台的数据是可选集成的(需要 Key),但核心扫描始终可以零成本运行。

调查结果会自动整理成交互式 HTML 报告、网络拓扑图、风险评分,以及标准的 STIX/ATT&CK 格式输出。你可以直接拿去交差,不需要再手动复制粘贴。

AEAD 工作流:Acquire → Enrich → Assess → Deliver

CTI Expert 的设计逻辑遵循标准的 CTI 分析框架:

Acquire 阶段用 /sweep、/query、/username 等命令采集原始数据;Enrich 阶段通过 /branch、/crossref 做横向扩展,把发现的新线索自动作为下一轮查询的种子;Assess 阶段用 /exposure、/threat-model 做风险评分和威胁建模;Deliver 阶段自动生成 Markdown、HTML、JSON、CSV 格式的报告,还附 IOC 包。

这个流程最有价值的地方是:它把「没有查到」明确标注为「未查询」,而不是假装「不存在」。这在真实情报分析里是非常重要的诚实原则。

支持 Claude Code、Codex CLI 和所有 AGENTS.md 兼容的 Agent

安装也极其简单:

git clone https://github.com/7onez/cti-expert ~/.claude/skills/cti-expert

pip3 install -r ~/.claude/skills/cti-expert/scripts/requirements.txt

然后在 Claude Code 里直接打 /cti-expert 就启动了。支持 Claude Code Desktop(macOS/Windows)、Claude Code CLI、OpenAI Codex,以及任何兼容 AGENTS.md 协议的平台。

中文文档和越南语、英文三语并排,对中文安全社区很友好。

适用场景

红队成员:快速摸清目标域名/IP 的基础设施分布。

蓝队工程师:接到告警后,15 分钟内完成 IOC 富化和上下文补充。

安全研究员:系统性做漏洞情报、勒索软件家族追踪。

普通开发者:检查自己公司的品牌/域名是否被仿冒。

这个 Skill 的核心价值,用一句话总结:它把一个资深 CTI 分析师的整个工作流,压缩成了一个可以随时调用的命令行工具

GitHub 链接:https://github.com/7onez/cti-expert


GitHub: https://github.com/7onez/cti-expert

评论区

0 条评论

登录后可评论。

陈一铭 16 阅读