17.2万星背后,Firecrawl 想把「网页」做成 AI Agent 的标配上下文
30K Star 的安全 Agent 知识库:Anthropic Cybersecurity Skills 深度解读
原文链接:https://github.com/mukul975/Anthropic-Cybersecurity-Skills
它解决什么问题
网络安全人才缺口已逼近 480 万人(ISC2 2024 数据),但 AI Agent 虽然能写代码、搜网页,却缺乏一线安全分析师的「经验直觉」——遇到可疑的内存 dump 知道跑哪个 Volatility3 插件,遇到 Kerberoasting 知道查哪条 Sigma 规则,遇到云上告警知道怎么跨云溯源。
Anthropic Cybersecurity Skills 就是为了填补这个空白而生:它不是脚本集合,不是 payload 词表,而是一套结构化的安全分析师工作流,让 AI Agent 可以像资深分析师一样执行威胁狩猎、数字取证、应急响应等专业任务。
目前已在 GitHub 收获 30,371 Stars、3,609 Forks,是 AI + 安全领域最热门的开源项目之一。
核心能力:817 个技能,29 个安全领域
这套技能库覆盖了从威胁情报到供应链安全的全链条:
| 重点领域 | 技能数 | 典型场景 |
|---|---|---|
| 云安全(AWS/Azure/GCP) | 66 | CSPM 配置检查、云攻击仿真 |
| 威胁狩猎 | 58 | LOTL 检测、EVTX 狩猎 |
| 身份与访问管理 | 37 | Entra ID 审计、ROADtools、Device-Code 钓鱼 |
| 恶意软件分析 | 39 | 静态/动态分析、沙箱、逆向工程 |
| 应急响应 | 26 | 勒索软件遏制、违规界定 |
| AI 安全 | 14 | LLM 红队(garak/PyRIT)、MCP/Agent 安全 |
| 供应链安全 | 8 | SBOM 核查、恶意包 triage、SLSA/Sigstore |
六大框架映射
每个技能都会标注它对应的行业框架——不是眉毛胡子一把抓,而是按需映射:
| 框架 | 映射技能数 |
|---|---|
| MITRE ATT&CK v19.1 | 805 |
| NIST CSF 2.0 | 804 |
| MITRE D3FEND | 139 |
| NIST AI RMF | 97 |
| MITRE F3(反欺诈) | 94 |
| MITRE ATLAS(AI 对抗) | 93 |
其中 MITRE F3(Fight Fraud Framework)是 2026 年 4 月新发布的框架,专门针对网络金融欺诈的 TTP 分类,包含两个 ATT&CK 没有的战术:Positioning(定位布局)和 Monetization(变现)。
适用场景
场景一:SOC 告警分级
传统流程:分析师逐条点开告警,查 IP、查日志、写报告,耗时耗力。
有了 Skills:Agent 自动执行 detecting-business-email-compromise 技能,按工作流查邮件认证日志(DKIM/DMARC/SPF)、比对企业联系人、映射到 ATT&CK T1566,全程输出可审计的结构化报告。
社区反馈:独立安全研究者 Mohsen Akhavan 在博客中分享,他的团队用 Agent + Skills 做 SOC 运营测试,发现 AI 能显著提升告警分级和报告生成的一致性,但建议初期在隔离环境用模拟数据验证,避免直接连生产环境。
场景二:内存取证
遇到可疑内存 dump,Agent 通常会「蒙着来」——随便跑几个命令碰运气。
有了 Skills:Agent 先扫描 817 个技能的 frontmatter(~30 tokens/个),匹配出 performing-memory-forensics-with-volatility3、hunting-for-credential-dumping-lsass、analyzing-windows-event-logs-for-credential-access 三个相关技能,加载后按步骤执行:Volatility3 插件选择 → LSASS 访问模式分析 → 事件日志关联 → 验证 IOCs → 映射到 T1003。
场景三:AI 系统红队
随着 MCP 协议和 Agentic AI 普及,AI 系统自身的安全评估成了新课题。
Skills 库提供了 14 个 AI 安全技能,包括:
red-teaming-llms-with-garak(用 garak 做 LLM 红队)detecting-prompt-injection(检测提示词注入)auditing-mcp-server-security(MCP 服务器安全审计)
快速上手:三步让 Agent 具备安全能力
第一步:安装(任选其一)
# 方式 A:npx(推荐,Claude Code/Copilot/Cursor 等直接用)
npx skills add mukul975/Anthropic-Cybersecurity-Skills
# 方式 B:Git 克隆(本地开发/二次定制)
git clone https://github.com/mukul975/Anthropic-Cybersecurity-Skills.git
cd Anthropic-Cybersecurity-Skills
第二步:验证安装
# 查看已加载的技能数量
ls skills/ | wc -l
# 输出应大于 800
# 查看一个具体技能的 frontmatter
cat skills/analyzing-network-traffic-of-malware/SKILL.md | head -20
第三步:在 Agent 中调用
以 Claude Code 为例:
$ claudecode
# 告诉 Agent 分析可疑内存 dump
> Analyze this memory dump for credential theft evidence:
/path/to/memory dump.raw
# Agent 自动执行流程:
# 1. 扫描 817 个 SKILL.md frontmatter(~30 tokens/个)
# 2. 匹配出相关技能:volatility3、lsass、event log
# 3. 逐步执行工作流,输出结构化报告
技能结构解剖
每个技能遵循统一的 agentskills.io 标准:
skills/performing-memory-forensics-with-volatility3/
├── SKILL.md ← YAML frontmatter + Markdown 正文
├── references/
│ ├── standards.md ← MITRE ATT&CK/ATLAS/D3FEND 映射
│ └── workflows.md ← 深层技术步骤参考
├── scripts/
│ └── process.py ← 辅助脚本
└── assets/
└── template.md ← 填好的检查清单/报告模板
SKILL.md 结构
---
name: performing-memory-forensics-with-volatility3
description: >-
Analyze memory dumps to extract running processes, network connections,
injected code, and malware artifacts using the Volatility3 framework.
domain: cybersecurity
subdomain: digital-forensics
tags: [forensics, memory-analysis, volatility3, incident-response, dfir]
atlas_techniques: [AML.T0047]
d3fend_techniques: [D3-MA, D3-PSMD]
nist_ai_rmf: [MEASURE-2.6]
nist_csf: [DE.CM-01, RS.AN-03]
version: "1.2"
author: mukul975
license: Apache-2.0
---
## When to Use
触发条件——何时激活这个技能
## Prerequisites
所需工具、访问权限、环境准备
## Workflow
步骤化执行指南,含具体命令和判断节点
## Verification
如何确认执行成功
社区生态一览
- 长亭社区(Chaitin)有成员在用 Flocks 安全 Agent 集成这套 Skills,评价其「像给安全 Agent 装上了麒麟臂」,能自动巡检、分析告警并生成报告。
- X-CMD 提供了快速安装集成指南,将其作为 Claude Code 的安全技能包推荐。
- OpenAgent.bot 将其列为 Open Source Agent Skills 目录中的重点推荐。
- 独立安全博主 Mohsen Akhavan 在实际测试后认为,这套 + AI Agent 的组合非常适合 SOC 告警分级和报告自动化,但强调初期要在隔离环境用测试数据,不要直接连生产。
局限性须知
- 不替代人工决策:所有 offensive/dual-use 技能(红队 C2、钓鱼仿真等)仅限授权渗透测试和教育用途,违反者后果自负。
- 框架映射有时效:ATT&CK v19(2026 年 4 月)将 Defense Evasion 拆分为 Stealth 和 Defense Impairment 两个战术,Skills 的映射会陆续更新。
- Agent 幻觉风险:建议在生产使用前,保留人工审核节点,特别是涉及阻断类操作时。
- 依赖工具链:很多技能依赖 Volatility3、Sigma、BloodHound CE 等专业工具,需要预装。
结语
Anthropic Cybersecurity Skills 的核心价值在于把安全分析师的隐性经验变成 AI 可复用的结构化知识。在安全人才严重短缺的背景下,让 AI Agent 具备专业安全判断能力,是一个值得探索的方向。
无论是做 SOC 自动化、威胁狩猎平台,还是 AI 安全评估,这套 30K Stars 的技能库都值得加入你的工具箱。
链接汇总
- GitHub:https://github.com/mukul975/Anthropic-Cybersecurity-Skills
- 技能标准:https://agentskills.io
- 在线体验:Casky.ai Playground(免安装,在线跑安全场景)
评论区
登录后可评论。