mukul975/Anthropic-Cybersecurity-Skills · 上手攻略
- 仓库:mukul975/Anthropic-Cybersecurity-Skills
- 链接:https://github.com/mukul975/Anthropic-Cybersecurity-Skills
- 分类:skill · cybersecurity · agent · mitre-attack
- 作者:Tom
- 更新:2026-07-04
这是什么
Anthropic Cybersecurity Skills 是目前规模最大的开源 AI Agent 网络安全技能库:817 个结构化网络安全技能,覆盖 29 个安全领域,每个技能均映射至六大行业框架(MITRE ATT&CK v19.1、NIST CSF 2.0、MITRE ATLAS、MITRE D3FEND、NIST AI RMF、MITRE F3)。
本质上这是一个AI-native 知识库:不是工具集合,不是 payload 库,而是把资深安全分析师的决策流程——何时用什么技术、哪些前置条件、步骤如何执行、如何验证结果——结构化编码进 YAML + Markdown,供 AI Agent 在运行时查询和使用。
⚠️ 注意:这是独立社区项目,与 Anthropic PBC 无隶属关系。使用场景限于授权渗透测试、安全研究、防卫和教育;禁止未授权攻击。
解决什么问题
AI Agent 在安全领域落地的主要障碍:通用 LLM 缺乏真实安全分析师的实践知识。
一个初级安全分析师知道拿到内存镜像该跑哪个 Volatility3 插件、哪个 Sigma 规则能检测 Kerberoasting;普通 AI Agent 在没有专门知识注入时,只能靠猜测。现有安全工具仓库(wordlists、payload、exploit 代码)不能帮助 AI Agent 建立这种判断流程。
Anthropic Cybersecurity Skills 填补了这个空白——把安全运营、威胁狩猎、数字取证、红队攻防等 29 个领域的操作流程结构化,让 AI Agent 可以像资深分析师一样思考和行动。
快速安装
方式一:npx(推荐)
npx skills add mukul975/Anthropic-Cybersecurity-Skills
方式二:Git Clone
git clone https://github.com/mukul975/Anthropic-Cybersecurity-Skills.git
cd Anthropic-Cybersecurity-Skills
安装后直接兼容:Claude Code、GitHub Copilot、OpenAI Codex CLI、Cursor、 Gemini CLI,以及任何 agentskills.io 兼容平台。
核心结构:技能是怎么组织的
每个技能遵循 agentskills.io 标准,核心是 YAML frontmatter + Markdown 正文:
# performing-memory-forensics-with-volatility3
---
mitre_attack: [T1055] # 注入技术
mitre_atlas: [AML.T0047] # AI对抗威胁
nists: [DE.CM, PR.AC] # NIST CSF
domain: "digital-forensics" # 所属领域
---
## Objective (目标)
## Prerequisites (前置条件)
## Procedure (执行步骤)
## Verification (验证方法)
## References (参考资料)
AI Agent 使用流程(README 原生描述): 1. 扫描 817 个 frontmatter(~30 tokens/个)→ 匹配相关技能 2. 加载 Top 3 匹配的完整 Markdown(500-2000 tokens) 3. 执行 Procedure 步骤,调用真实工具(Volatility3、KAPE、Sigma 等) 4. 验证 Verification 部分,确认 IOCs
核心用法示例
场景 1:内存取证分析
User: "Analyze this memory dump for signs of credential theft"
Agent → 扫描 817 frontmatter → 匹配:
- performing-memory-forensics-with-volatility3
- hunting-for-credential-dumping-lsass
- analyzing-windows-event-logs-for-credential-access
Agent → 加载 Top 3 → 执行步骤 → 验证结果
场景 2:钓鱼邮件防御
User: "Help me detect BEC in our email logs"
Agent → 匹配 phishing-defense / business-email-compromise 技能
→ MITRE ATT&CK T1566
→ 输出检测 Sigma 规则 + 取证步骤
场景 3:云安全态势评估
User: "Audit our AWS environment for privilege escalation paths"
Agent → 匹配 cloud-security 域 66 个技能
→ 执行 IAM 分析 + GuardDuty 日志审查
→ 映射至 NIST CSF PR.AC / DE.CM
六大框架映射表
| 框架 | 版本 | 覆盖范围 |
|---|---|---|
| MITRE ATT&CK | v19.1 | 15 战术 · 286 技术 |
| NIST CSF | 2.0 | 6 功能 · 22 类别 |
| MITRE ATLAS | v5.4 | 16 战术 · 84 技术(AI 对抗) |
| MITRE D3FEND | v1.3 | 7 类别 · 267 技术(防御反制) |
| NIST AI RMF | 1.0 | 4 功能 · 72 子类别(AI 风险管理) |
| MITRE F3 | v1.1(2026-04) | 8 战术 · 123 技术(金融欺诈TTP) |
F3(Fight Fraud Framework)是 2026 年 4 月 MITRE 新发布的框架,专门针对网络赋能金融欺诈(APP 欺诈、加密 off-ramp、商业电子邮件入侵等),本仓库已完整映射。
29 个安全领域一览
| 领域 | 技能数 | 关键能力 |
|---|---|---|
| Cloud Security | 66 | AWS/Azure/GCP 加固、CSPM、云攻击仿真 |
| Threat Hunting | 58 | 假设驱动狩猎、LOTL 检测、EVTX 狩猎 |
| Threat Intelligence | 52 | STIX/TAXII、MISP、OpenCTI、Feed 集成 |
| Red Teaming | 33 | ADCS/Certipy、BloodHound CE、Sliver C2 |
| Malware Analysis | 39 | 静态/动态分析、反编译、沙箱 |
| Digital Forensics | 41 | 磁盘镜像、内存取证、Hayabusa/KAPE |
| Web Application Security | 42 | OWASP Top 10、SQLi、XSS、SSRF |
| Identity & Access Management | 37 | Entra ID、ROADtools、设备码钓鱼 |
| Container Security | 33 | K8s RBAC、镜像扫描、容器逃逸 |
| OT/ICS Security | 28 | Modbus、DNP3、IEC 62443、SCADA 防御 |
| AI Security | 14 | LLM 红队(garak/PyRIT)、MCP 安全 |
| Ransomware Defense | 13 | 前兆检测、响应、恢复、加密分析 |
| ... | ... | ... |
坑与注意
-
授权要求:README 明确强调授权使用——技能中包含进攻性技术(红队、C2、钓鱼仿真),仅限你拥有或拥有书面授权的系统。违规使用后果自负。
-
非 Anthropic 官方项目:虽然名称包含 "Anthropic",但这是社区项目,与 Anthropic PBC 没有正式关系,不要误以为是官方发布的技能库。
-
Token 消耗:完整加载单个技能 500-2000 tokens,在上下文有限的环境(Claude Code 等)中需注意顺序和筛选策略,避免 token 浪费。
-
技能数量(817):README badge 显示 817 个技能,但分布极不均匀(Cloud Security 66 个 vs Hardware & Firmware Security 4 个),部分子领域深度有限,不可期待 100% 覆盖。
-
F3 框架新颖性:MITRE F3 于 2026 年 4 月才发布(v1.1),映射的质量和完整性可能不如已经成熟的 ATT&CK v19.1,引用到正式报告中建议二次核实。
-
agentskills.io 兼容性:需要使用平台支持 agentskills.io 标准才能直接接入,私有化部署或不支持该标准的 Agent 平台需要自己解析 YAML frontmatter。
-
MITRE ATT&CK v19.1 的新变化:v19.1 把传统 "Defense Evasion" 拆分为 "Stealth"(TA0005)和 "Defense Impairment"(TA0112)两个战术,部分旧版映射需确认已同步。
-
Playground 试用限制:README 提到可在 Casky.ai Playground 体验,但 Playground 依赖排队/邀请码机制,不是随时可用的。
与同类对比
| 项目 | 规模 | 框架映射 | AI 原生度 | 定位 |
|---|---|---|---|---|
| Anthropic Cybersecurity Skills | 817 技能 | ⭐⭐⭐⭐⭐ 六框架 | ⭐⭐⭐⭐⭐ agentskills.io | AI Agent 安全知识注入 |
| MITRE ATT&CK(官网) | 战术/技术目录 | ⭐⭐⭐⭐⭐ 原生 | ⭐ 无 | 安全评估参考 |
| Elastic Security Labs | 规则/检测 | ⭐⭐⭐ SIGMA | ⭐⭐ 规则 | SIEM 检测规则 |
| MITRE CAL | 评估工具 | ⭐⭐⭐ | ⭐⭐ | 红队评估 |
| garak / PyRIT | LLM 安全测试 | ⭐⭐ | ⭐⭐⭐⭐ | LLM 专项红队 |
本项目的核心差异:框架映射最完整 + AI Agent 友好格式,一站式解决 AI 安全运营的"缺知识"问题。
一句话推荐结论
如果你在给 AI Agent 构建安全运营、威胁狩猎或红队能力,Anthropic Cybersecurity Skills 是目前跨框架覆盖最完整、AI 接入最顺畅的安全知识库——装上就用,省去大量手工映射 MITRE ATT&CK 和整理运营流程的时间。