Anthropic-Cybersecurity-Skills 入门教程:为 AI Agent 接入 817 个结构化网络安全技能
一、项目简介
mukul975/Anthropic-Cybersecurity-Skills 是一个面向 AI Agent 的开源网络安全技能库。
它不是一个单独的漏洞扫描器,也不是传统安全工具合集,而是把网络安全分析师常用的工作流整理成结构化 Skill,让 Claude Code、GitHub Copilot、Codex CLI、Cursor、Gemini CLI 等 AI Agent 可以按需调用。
截至目前,项目包含:
- 817 个结构化网络安全技能
- 29 个安全领域
- 6 大安全框架映射
- 兼容 20+ AI Agent 平台
- Apache-2.0 开源协议
适合安全团队、AI Agent 安全审计、红蓝对抗实验室、合规检查和安全自动化研究使用。
注意:本文内容仅用于授权安全测试、防御建设、合规审计和学习研究,不应用于未授权攻击行为。
二、它解决了什么问题?
普通 AI Agent 虽然能写代码、查资料、总结日志,但面对真实安全任务时,经常缺少专业流程。
例如:
| 安全任务 | 普通 Agent 的问题 |
|---|---|
| 威胁狩猎 | 不知道该查哪些日志、指标和 IOC |
| 应急响应 | 缺少标准化排查步骤 |
| 云安全审计 | 容易遗漏 IAM、网络、存储、日志等关键项 |
| AI 安全评估 | 不熟悉 MITRE ATLAS、Prompt Injection 等风险 |
| 合规检查 | 难以映射到 NIST CSF、AI RMF 等框架 |
| 红队演练复盘 | 缺少 TTP、检测和防御建议的结构化表达 |
Anthropic-Cybersecurity-Skills 的价值就在于:把这些安全经验变成 Agent 可理解、可复用、可验证的技能。
三、支持的 6 大安全框架
项目将技能映射到多个主流安全框架:
| 框架 | 作用 |
|---|---|
| MITRE ATT&CK | 描述攻击者战术、技术和过程 |
| NIST CSF 2.0 | 企业网络安全治理和能力建设框架 |
| MITRE ATLAS | 面向 AI / ML 系统的攻击与防御知识库 |
| MITRE D3FEND | 防御技术与缓解措施知识图谱 |
| NIST AI RMF | AI 风险管理框架 |
| MITRE F3 | 面向网络金融欺诈的 TTP 框架 |
这意味着一个技能不仅能告诉 Agent "怎么做",还能说明它对应哪些安全标准、合规要求和攻击技术。
四、适用场景
| 场景 | 说明 |
|---|---|
| 安全团队 | 辅助告警分析、威胁狩猎、应急响应 |
| AI Agent 安全审计 | 检查 Agent、MCP、工具调用和提示词注入风险 |
| 红蓝对抗 | 用于授权环境下的演练、检测和复盘 |
| 合规检查 | 映射 NIST CSF、AI RMF 等安全框架 |
| 安全自动化 | 将安全流程沉淀为可复用的 Agent 技能 |
| 安全学习 | 按领域学习 DFIR、云安全、Web 安全、AI 安全等流程 |
五、安装方式
方式一:使用 npx 安装
官方 README 推荐方式:
bash
npx skills add mukul975/Anthropic-Cybersecurity-Skills
这种方式适合支持 agentskills.io 标准的平台。
方式二:Git 克隆项目
bash
git clone https://github.com/mukul975/Anthropic-Cybersecurity-Skills.git
cd Anthropic-Cybersecurity-Skills
然后将项目目录配置到 Claude Code、Cursor、Codex CLI 或其他支持 Skill 的 Agent 工具中。
六、项目结构理解
一个典型技能目录通常类似这样:
text
skills/
└── performing-memory-forensics-with-volatility3/
├── SKILL.md
├── references/
│ ├── standards.md
│ └── workflows.md
├── scripts/
│ └── process.py
└── assets/
└── template.md
其中:
| 文件 | 作用 |
|---|---|
| SKILL.md | 技能入口,包含描述、适用场景、前置条件和执行流程 |
| references/ | 框架映射、标准说明、深度工作流 |
| scripts/ | 辅助脚本 |
| assets/ | 报告模板、检查清单等资源 |
七、在 AI Agent 中使用
安装完成后,可以在 AI 编码助手中这样提问:
text
请使用 Anthropic-Cybersecurity-Skills 中的云安全审计相关技能,
帮我设计一份 AWS IAM 权限审计清单。
要求只针对授权环境,输出风险项、检查方法和修复建议。
也可以针对告警分析:
text
请基于 MITRE ATT&CK 框架,分析以下安全告警可能对应的攻击技术,
并给出防御排查步骤和验证方法。
或者做 AI 系统安全评估:
text
请使用 MITRE ATLAS 和 NIST AI RMF 的思路,
帮我检查一个 AI Agent 系统可能存在的 Prompt Injection、工具滥用和数据泄露风险。
八、实战案例:生成安全审计清单
假设我们要对企业内部的 AI Agent 系统做安全审计,可以让 Agent 输出以下内容:
text
目标:审计一个内部 AI Agent 平台
范围:MCP Server、工具调用、API Key、日志、权限边界
要求:基于 NIST AI RMF 和 MITRE ATLAS 输出检查清单
限制:仅做防御审计,不进行攻击利用
Agent 可能生成如下审计维度:
| 审计项 | 检查内容 |
|---|---|
| 身份认证 | 是否区分用户、服务账号和 Agent 权限 |
| 工具调用 | Agent 是否能调用高危工具,是否有审批机制 |
| Prompt Injection | 是否过滤外部内容中的恶意指令 |
| 数据泄露 | Agent 是否会把密钥、日志、客户数据发给外部模型 |
| 日志审计 | 是否记录工具调用、模型请求和异常行为 |
| 权限最小化 | API Key、Token、MCP Server 是否最小授权 |
| 人工确认 | 高风险操作是否需要 Human-in-the-loop |
九、适合重点学习的技能方向
如果是安全团队,可以优先关注:
- Incident Response
- Threat Hunting
- Malware Analysis
- Cloud Security
- Web Security
- Identity and Access Management
- DevSecOps
- AI Security
- Compliance and Governance
如果是 AI Agent 开发者,可以重点关注:
- Prompt Injection 防护
- MCP Server 安全
- Tool Calling 安全边界
- Agent 权限隔离
- AI 风险治理
- 数据泄露防护
十、编写自己的安全 Skill
如果团队有内部安全流程,也可以仿照项目格式创建自己的 Skill。
一个简化版 SKILL.md 可以这样写:
markdown
---
name: internal-api-key-audit
description: Audit internal repositories for exposed API keys and unsafe secret handling.
domain: devsecops
tags:
- secrets
- api-key
- code-audit
- compliance
license: Apache-2.0
---
## When to Use
当需要检查内部代码仓库是否存在 API Key、Token、密码或其他敏感信息泄露风险时使用。
## Prerequisites
- 已获得代码审计授权
- 已确认扫描范围
- 已准备安全的结果存储位置
## Workflow
1. 明确扫描仓库和分支范围。
2. 使用密钥扫描工具检查疑似凭据。
3. 对结果进行人工复核,排除误报。
4. 判断凭据是否仍然有效。
5. 给出轮换、吊销和权限收敛建议。
## Verification
- 输出包含发现位置、风险等级、修复建议。
- 不在报告中展示完整密钥。
- 高危凭据已通知负责人处理。
这样团队可以把自己的安全 SOP 逐步沉淀为 Agent 可调用的能力库。
十一、安全使用建议
- 只在授权环境中使用。
- 不要让 Agent 自动执行高危命令。
- 涉及生产系统时,应增加人工确认步骤。
- 输出报告时不要泄露完整密钥、Token 或敏感日志。
- 红队相关内容应限定在靶场、实验室或正式授权项目中。
- 对 Agent 生成的安全结论进行人工复核。
- 将技能库用于防御、检测、合规和安全工程建设。
十二、总结
Anthropic-Cybersecurity-Skills 是一个非常适合安全团队和 AI Agent 开发者学习的开源项目。
它的核心价值不是替代安全工程师,而是把安全分析流程结构化,让 AI Agent 能够更专业地参与威胁分析、合规检查、应急响应、AI 安全审计和安全自动化任务。
如果你正在研究 AI + 网络安全、Agent 安全审计、MCP 安全、企业安全自动化或合规治理,这个项目非常值得关注。