把Claude Code变成网络威胁情报专家:这个开源CTI Skill,拿来就能用
你有没有遇到过这种情况:拿到一个可疑域名,想查查它背后的基础设施,但不知道怎么下手?打开十几个标签页,一个一个查,光是整理结果就花掉半小时。
CTI Expert 就是来解决这个问题的。
这是一个专门给 Claude Code 用的网络安全情报(CTI)和开源情报(OSINT)分析 Skill。说人话:装上之后,你可以在 Claude Code 里用一串斜杠命令,让 AI 帮你做域名调研、用户名追踪、邮箱泄露查询、子域名枚举、GitHub 足迹分析……全部自动完成,结果直接输出成结构化报告。
67 个命令,38 种技术,核心功能零 API Key
这是它最夸张的地方。CTI Expert 内置了 67 个以上的命令,覆盖了真实 CTI 分析师工作流的每一个环节:
/sweep target.com — 对目标域名/用户名/邮箱做全维度扫描,涵盖 3000+ 平台枚举、DNS 历史、证书透明度等。
/username handle — 跨平台查一个人在全球 3000+ 网站的账号存在情况。
/email-deep user@domain.com — 深度邮箱调查,账号关联、泄露记录、基础设施。
/breach-deep email — 多来源数据泄露查询。
/webpivot URL — 从一个 URL 提取 favicon 哈希、追踪器 ID、钱包地址等 pivot 节点,再自动生成下一轮查询。
/cti-pivot — 跨案例关联,发现同一运营者的其他基础设施。
更关键的是,这些全都不需要 API Key。Hudson Rock、Rexxfield、ANY.RUN、IntelX 这几家一线情报平台的数据是可选集成的(需要 Key),但核心扫描始终可以零成本运行。
调查结果会自动整理成交互式 HTML 报告、网络拓扑图、风险评分,以及标准的 STIX/ATT&CK 格式输出。你可以直接拿去交差,不需要再手动复制粘贴。
AEAD 工作流:Acquire → Enrich → Assess → Deliver
CTI Expert 的设计逻辑遵循标准的 CTI 分析框架:
Acquire 阶段用 /sweep、/query、/username 等命令采集原始数据;Enrich 阶段通过 /branch、/crossref 做横向扩展,把发现的新线索自动作为下一轮查询的种子;Assess 阶段用 /exposure、/threat-model 做风险评分和威胁建模;Deliver 阶段自动生成 Markdown、HTML、JSON、CSV 格式的报告,还附 IOC 包。
这个流程最有价值的地方是:它把「没有查到」明确标注为「未查询」,而不是假装「不存在」。这在真实情报分析里是非常重要的诚实原则。
支持 Claude Code、Codex CLI 和所有 AGENTS.md 兼容的 Agent
安装也极其简单:
git clone https://github.com/7onez/cti-expert ~/.claude/skills/cti-expert
pip3 install -r ~/.claude/skills/cti-expert/scripts/requirements.txt
然后在 Claude Code 里直接打 /cti-expert 就启动了。支持 Claude Code Desktop(macOS/Windows)、Claude Code CLI、OpenAI Codex,以及任何兼容 AGENTS.md 协议的平台。
中文文档和越南语、英文三语并排,对中文安全社区很友好。
适用场景
红队成员:快速摸清目标域名/IP 的基础设施分布。
蓝队工程师:接到告警后,15 分钟内完成 IOC 富化和上下文补充。
安全研究员:系统性做漏洞情报、勒索软件家族追踪。
普通开发者:检查自己公司的品牌/域名是否被仿冒。
这个 Skill 的核心价值,用一句话总结:它把一个资深 CTI 分析师的整个工作流,压缩成了一个可以随时调用的命令行工具。
GitHub 链接:https://github.com/7onez/cti-expert
评论区
登录后可评论。