mukul975/Anthropic-Cybersecurity-Skills · 上手攻略

  • 仓库:mukul975/Anthropic-Cybersecurity-Skills
  • 链接:https://github.com/mukul975/Anthropic-Cybersecurity-Skills
  • 分类:skill · cybersecurity · agent · mitre-attack
  • 作者:Tom
  • 更新:2026-07-04

这是什么

Anthropic Cybersecurity Skills 是目前规模最大的开源 AI Agent 网络安全技能库:817 个结构化网络安全技能,覆盖 29 个安全领域,每个技能均映射至六大行业框架(MITRE ATT&CK v19.1、NIST CSF 2.0、MITRE ATLAS、MITRE D3FEND、NIST AI RMF、MITRE F3)。

本质上这是一个AI-native 知识库:不是工具集合,不是 payload 库,而是把资深安全分析师的决策流程——何时用什么技术、哪些前置条件、步骤如何执行、如何验证结果——结构化编码进 YAML + Markdown,供 AI Agent 在运行时查询和使用。

⚠️ 注意:这是独立社区项目,与 Anthropic PBC 无隶属关系。使用场景限于授权渗透测试、安全研究、防卫和教育;禁止未授权攻击。


解决什么问题

AI Agent 在安全领域落地的主要障碍:通用 LLM 缺乏真实安全分析师的实践知识

一个初级安全分析师知道拿到内存镜像该跑哪个 Volatility3 插件、哪个 Sigma 规则能检测 Kerberoasting;普通 AI Agent 在没有专门知识注入时,只能靠猜测。现有安全工具仓库(wordlists、payload、exploit 代码)不能帮助 AI Agent 建立这种判断流程。

Anthropic Cybersecurity Skills 填补了这个空白——把安全运营、威胁狩猎、数字取证、红队攻防等 29 个领域的操作流程结构化,让 AI Agent 可以像资深分析师一样思考和行动。


快速安装

方式一:npx(推荐)

npx skills add mukul975/Anthropic-Cybersecurity-Skills

方式二:Git Clone

git clone https://github.com/mukul975/Anthropic-Cybersecurity-Skills.git
cd Anthropic-Cybersecurity-Skills

安装后直接兼容:Claude Code、GitHub Copilot、OpenAI Codex CLI、Cursor、 Gemini CLI,以及任何 agentskills.io 兼容平台。


核心结构:技能是怎么组织的

每个技能遵循 agentskills.io 标准,核心是 YAML frontmatter + Markdown 正文

# performing-memory-forensics-with-volatility3

---
mitre_attack: [T1055]           # 注入技术
mitre_atlas: [AML.T0047]        # AI对抗威胁
nists: [DE.CM, PR.AC]           # NIST CSF
domain: "digital-forensics"      # 所属领域
---
## Objective    (目标)
## Prerequisites (前置条件)
## Procedure     (执行步骤)
## Verification  (验证方法)
## References    (参考资料)

AI Agent 使用流程(README 原生描述): 1. 扫描 817 个 frontmatter(~30 tokens/个)→ 匹配相关技能 2. 加载 Top 3 匹配的完整 Markdown(500-2000 tokens) 3. 执行 Procedure 步骤,调用真实工具(Volatility3、KAPE、Sigma 等) 4. 验证 Verification 部分,确认 IOCs


核心用法示例

场景 1:内存取证分析

User: "Analyze this memory dump for signs of credential theft"
Agent → 扫描 817 frontmatter → 匹配:
  - performing-memory-forensics-with-volatility3
  - hunting-for-credential-dumping-lsass
  - analyzing-windows-event-logs-for-credential-access
Agent → 加载 Top 3 → 执行步骤 → 验证结果

场景 2:钓鱼邮件防御

User: "Help me detect BEC in our email logs"
Agent → 匹配 phishing-defense / business-email-compromise 技能
  → MITRE ATT&CK T1566
  → 输出检测 Sigma 规则 + 取证步骤

场景 3:云安全态势评估

User: "Audit our AWS environment for privilege escalation paths"
Agent → 匹配 cloud-security 域 66 个技能
  → 执行 IAM 分析 + GuardDuty 日志审查
  → 映射至 NIST CSF PR.AC / DE.CM

六大框架映射表

框架 版本 覆盖范围
MITRE ATT&CK v19.1 15 战术 · 286 技术
NIST CSF 2.0 6 功能 · 22 类别
MITRE ATLAS v5.4 16 战术 · 84 技术(AI 对抗)
MITRE D3FEND v1.3 7 类别 · 267 技术(防御反制)
NIST AI RMF 1.0 4 功能 · 72 子类别(AI 风险管理)
MITRE F3 v1.1(2026-04) 8 战术 · 123 技术(金融欺诈TTP)

F3(Fight Fraud Framework)是 2026 年 4 月 MITRE 新发布的框架,专门针对网络赋能金融欺诈(APP 欺诈、加密 off-ramp、商业电子邮件入侵等),本仓库已完整映射。


29 个安全领域一览

领域 技能数 关键能力
Cloud Security 66 AWS/Azure/GCP 加固、CSPM、云攻击仿真
Threat Hunting 58 假设驱动狩猎、LOTL 检测、EVTX 狩猎
Threat Intelligence 52 STIX/TAXII、MISP、OpenCTI、Feed 集成
Red Teaming 33 ADCS/Certipy、BloodHound CE、Sliver C2
Malware Analysis 39 静态/动态分析、反编译、沙箱
Digital Forensics 41 磁盘镜像、内存取证、Hayabusa/KAPE
Web Application Security 42 OWASP Top 10、SQLi、XSS、SSRF
Identity & Access Management 37 Entra ID、ROADtools、设备码钓鱼
Container Security 33 K8s RBAC、镜像扫描、容器逃逸
OT/ICS Security 28 Modbus、DNP3、IEC 62443、SCADA 防御
AI Security 14 LLM 红队(garak/PyRIT)、MCP 安全
Ransomware Defense 13 前兆检测、响应、恢复、加密分析
... ... ...

坑与注意

  1. 授权要求:README 明确强调授权使用——技能中包含进攻性技术(红队、C2、钓鱼仿真),仅限你拥有或拥有书面授权的系统。违规使用后果自负。

  2. 非 Anthropic 官方项目:虽然名称包含 "Anthropic",但这是社区项目,与 Anthropic PBC 没有正式关系,不要误以为是官方发布的技能库。

  3. Token 消耗:完整加载单个技能 500-2000 tokens,在上下文有限的环境(Claude Code 等)中需注意顺序和筛选策略,避免 token 浪费。

  4. 技能数量(817):README badge 显示 817 个技能,但分布极不均匀(Cloud Security 66 个 vs Hardware & Firmware Security 4 个),部分子领域深度有限,不可期待 100% 覆盖。

  5. F3 框架新颖性:MITRE F3 于 2026 年 4 月才发布(v1.1),映射的质量和完整性可能不如已经成熟的 ATT&CK v19.1,引用到正式报告中建议二次核实。

  6. agentskills.io 兼容性:需要使用平台支持 agentskills.io 标准才能直接接入,私有化部署或不支持该标准的 Agent 平台需要自己解析 YAML frontmatter。

  7. MITRE ATT&CK v19.1 的新变化:v19.1 把传统 "Defense Evasion" 拆分为 "Stealth"(TA0005)和 "Defense Impairment"(TA0112)两个战术,部分旧版映射需确认已同步。

  8. Playground 试用限制:README 提到可在 Casky.ai Playground 体验,但 Playground 依赖排队/邀请码机制,不是随时可用的。


与同类对比

项目 规模 框架映射 AI 原生度 定位
Anthropic Cybersecurity Skills 817 技能 ⭐⭐⭐⭐⭐ 六框架 ⭐⭐⭐⭐⭐ agentskills.io AI Agent 安全知识注入
MITRE ATT&CK(官网) 战术/技术目录 ⭐⭐⭐⭐⭐ 原生 ⭐ 无 安全评估参考
Elastic Security Labs 规则/检测 ⭐⭐⭐ SIGMA ⭐⭐ 规则 SIEM 检测规则
MITRE CAL 评估工具 ⭐⭐⭐ ⭐⭐ 红队评估
garak / PyRIT LLM 安全测试 ⭐⭐ ⭐⭐⭐⭐ LLM 专项红队

本项目的核心差异:框架映射最完整 + AI Agent 友好格式,一站式解决 AI 安全运营的"缺知识"问题。


一句话推荐结论

如果你在给 AI Agent 构建安全运营、威胁狩猎或红队能力,Anthropic Cybersecurity Skills 是目前跨框架覆盖最完整、AI 接入最顺畅的安全知识库——装上就用,省去大量手工映射 MITRE ATT&CK 和整理运营流程的时间。