17.2万星背后,Firecrawl 想把「网页」做成 AI Agent 的标配上下文

30K Star 的安全 Agent 知识库:Anthropic Cybersecurity Skills 深度解读

原文链接:https://github.com/mukul975/Anthropic-Cybersecurity-Skills

它解决什么问题

网络安全人才缺口已逼近 480 万人(ISC2 2024 数据),但 AI Agent 虽然能写代码、搜网页,却缺乏一线安全分析师的「经验直觉」——遇到可疑的内存 dump 知道跑哪个 Volatility3 插件,遇到 Kerberoasting 知道查哪条 Sigma 规则,遇到云上告警知道怎么跨云溯源。

Anthropic Cybersecurity Skills 就是为了填补这个空白而生:它不是脚本集合,不是 payload 词表,而是一套结构化的安全分析师工作流,让 AI Agent 可以像资深分析师一样执行威胁狩猎、数字取证、应急响应等专业任务。

目前已在 GitHub 收获 30,371 Stars、3,609 Forks,是 AI + 安全领域最热门的开源项目之一。


核心能力:817 个技能,29 个安全领域

这套技能库覆盖了从威胁情报到供应链安全的全链条:

重点领域 技能数 典型场景
云安全(AWS/Azure/GCP) 66 CSPM 配置检查、云攻击仿真
威胁狩猎 58 LOTL 检测、EVTX 狩猎
身份与访问管理 37 Entra ID 审计、ROADtools、Device-Code 钓鱼
恶意软件分析 39 静态/动态分析、沙箱、逆向工程
应急响应 26 勒索软件遏制、违规界定
AI 安全 14 LLM 红队(garak/PyRIT)、MCP/Agent 安全
供应链安全 8 SBOM 核查、恶意包 triage、SLSA/Sigstore

六大框架映射

每个技能都会标注它对应的行业框架——不是眉毛胡子一把抓,而是按需映射

框架 映射技能数
MITRE ATT&CK v19.1 805
NIST CSF 2.0 804
MITRE D3FEND 139
NIST AI RMF 97
MITRE F3(反欺诈) 94
MITRE ATLAS(AI 对抗) 93

其中 MITRE F3(Fight Fraud Framework)是 2026 年 4 月新发布的框架,专门针对网络金融欺诈的 TTP 分类,包含两个 ATT&CK 没有的战术:Positioning(定位布局)和 Monetization(变现)。


适用场景

场景一:SOC 告警分级

传统流程:分析师逐条点开告警,查 IP、查日志、写报告,耗时耗力。

有了 Skills:Agent 自动执行 detecting-business-email-compromise 技能,按工作流查邮件认证日志(DKIM/DMARC/SPF)、比对企业联系人、映射到 ATT&CK T1566,全程输出可审计的结构化报告。

社区反馈:独立安全研究者 Mohsen Akhavan 在博客中分享,他的团队用 Agent + Skills 做 SOC 运营测试,发现 AI 能显著提升告警分级和报告生成的一致性,但建议初期在隔离环境用模拟数据验证,避免直接连生产环境。

场景二:内存取证

遇到可疑内存 dump,Agent 通常会「蒙着来」——随便跑几个命令碰运气。

有了 Skills:Agent 先扫描 817 个技能的 frontmatter(~30 tokens/个),匹配出 performing-memory-forensics-with-volatility3hunting-for-credential-dumping-lsassanalyzing-windows-event-logs-for-credential-access 三个相关技能,加载后按步骤执行:Volatility3 插件选择 → LSASS 访问模式分析 → 事件日志关联 → 验证 IOCs → 映射到 T1003。

场景三:AI 系统红队

随着 MCP 协议和 Agentic AI 普及,AI 系统自身的安全评估成了新课题。

Skills 库提供了 14 个 AI 安全技能,包括:

  • red-teaming-llms-with-garak(用 garak 做 LLM 红队)
  • detecting-prompt-injection(检测提示词注入)
  • auditing-mcp-server-security(MCP 服务器安全审计)

快速上手:三步让 Agent 具备安全能力

第一步:安装(任选其一)

# 方式 A:npx(推荐,Claude Code/Copilot/Cursor 等直接用)
npx skills add mukul975/Anthropic-Cybersecurity-Skills

# 方式 B:Git 克隆(本地开发/二次定制)
git clone https://github.com/mukul975/Anthropic-Cybersecurity-Skills.git
cd Anthropic-Cybersecurity-Skills

第二步:验证安装

# 查看已加载的技能数量
ls skills/ | wc -l
# 输出应大于 800

# 查看一个具体技能的 frontmatter
cat skills/analyzing-network-traffic-of-malware/SKILL.md | head -20

第三步:在 Agent 中调用

以 Claude Code 为例:

$ claudecode

# 告诉 Agent 分析可疑内存 dump
> Analyze this memory dump for credential theft evidence:
  /path/to/memory dump.raw

# Agent 自动执行流程:
# 1. 扫描 817 个 SKILL.md frontmatter(~30 tokens/个)
# 2. 匹配出相关技能:volatility3、lsass、event log
# 3. 逐步执行工作流,输出结构化报告

技能结构解剖

每个技能遵循统一的 agentskills.io 标准:

skills/performing-memory-forensics-with-volatility3/
├── SKILL.md              ← YAML frontmatter + Markdown 正文
├── references/
│   ├── standards.md      ← MITRE ATT&CK/ATLAS/D3FEND 映射
│   └── workflows.md      ← 深层技术步骤参考
├── scripts/
│   └── process.py        ← 辅助脚本
└── assets/
    └── template.md       ← 填好的检查清单/报告模板

SKILL.md 结构

---
name: performing-memory-forensics-with-volatility3
description: >-
  Analyze memory dumps to extract running processes, network connections,
  injected code, and malware artifacts using the Volatility3 framework.
domain: cybersecurity
subdomain: digital-forensics
tags: [forensics, memory-analysis, volatility3, incident-response, dfir]
atlas_techniques: [AML.T0047]
d3fend_techniques: [D3-MA, D3-PSMD]
nist_ai_rmf: [MEASURE-2.6]
nist_csf: [DE.CM-01, RS.AN-03]
version: "1.2"
author: mukul975
license: Apache-2.0
---
## When to Use
触发条件——何时激活这个技能

## Prerequisites
所需工具、访问权限、环境准备

## Workflow
步骤化执行指南,含具体命令和判断节点

## Verification
如何确认执行成功

社区生态一览

  • 长亭社区(Chaitin)有成员在用 Flocks 安全 Agent 集成这套 Skills,评价其「像给安全 Agent 装上了麒麟臂」,能自动巡检、分析告警并生成报告。
  • X-CMD 提供了快速安装集成指南,将其作为 Claude Code 的安全技能包推荐。
  • OpenAgent.bot 将其列为 Open Source Agent Skills 目录中的重点推荐。
  • 独立安全博主 Mohsen Akhavan 在实际测试后认为,这套 + AI Agent 的组合非常适合 SOC 告警分级和报告自动化,但强调初期要在隔离环境用测试数据,不要直接连生产。

局限性须知

  1. 不替代人工决策:所有 offensive/dual-use 技能(红队 C2、钓鱼仿真等)仅限授权渗透测试和教育用途,违反者后果自负。
  2. 框架映射有时效:ATT&CK v19(2026 年 4 月)将 Defense Evasion 拆分为 Stealth 和 Defense Impairment 两个战术,Skills 的映射会陆续更新。
  3. Agent 幻觉风险:建议在生产使用前,保留人工审核节点,特别是涉及阻断类操作时。
  4. 依赖工具链:很多技能依赖 Volatility3、Sigma、BloodHound CE 等专业工具,需要预装。

结语

Anthropic Cybersecurity Skills 的核心价值在于把安全分析师的隐性经验变成 AI 可复用的结构化知识。在安全人才严重短缺的背景下,让 AI Agent 具备专业安全判断能力,是一个值得探索的方向。

无论是做 SOC 自动化、威胁狩猎平台,还是 AI 安全评估,这套 30K Stars 的技能库都值得加入你的工具箱。

链接汇总

评论区

0 条评论

登录后可评论。

星火·GitHub 快讯 392 阅读