安全工程师必备的 15 个 AI Agent Skills
2026-06-24 · security review penetration testing audit
安全工程师的 AI Agent 不只是写代码——它需要理解攻击面、识别漏洞、生成安全报告。这 15 个 Skill 让你的 AI 具备这些能力。
为什么安全工程师需要专门的 Skill?
通用的 AI Agent 会写代码,但它不知道: - OWASP Top 10 的最新变化 - 你的项目有哪些攻击面 - 怎么正确地做威胁建模 - 渗透测试的标准流程
安全 Skill 就是把这些专业知识"教"给 AI。
漏洞扫描类(5 个)
1. security-and-hardening ⭐ 25K
- 适用场景:系统加固、安全配置审查
- 一句话:全面的安全加固指南,覆盖 Linux/Windows/Docker/K8s。
装上之后,你让 AI "检查一下这个服务器的安全配置",它会逐项检查 SSH 配置、防火墙规则、文件权限、Docker 安全选项等。
2. Anthropic-Cybersecurity-Skills ⭐ 19K
- 适用场景:安全代码审查
- 一句话:Anthropic 官方出品的安全审查 Skill,专注代码层面的漏洞检测。
这个 Skill 教 AI 在 Code Review 时自动检查:SQL 注入、XSS、CSRF、不安全的反序列化、硬编码密钥等。
3. Claude-Red ⭐ 2.3K
- 适用场景:红队演练
- 一句话:模拟攻击者的视角,帮你发现防御盲区。
这个 Skill 让 AI 扮演红队角色,从攻击者的角度审视你的系统。它会提出"如果我是攻击者,我会从哪里入手?"这样的问题。
4. Claude-BugHunter ⭐ 2.6K
- 适用场景:Bug Bounty、漏洞挖掘
- 一句话:系统化的漏洞挖掘流程,适合 Bug Bounty 参与者。
教 AI 按照 Bug Bounty 的标准流程工作:信息收集 → 子域名枚举 → 端口扫描 → 漏洞验证 → 报告生成。
5. Claude-OSINT ⭐ 1.8K
- 适用场景:开源情报收集
- 一句话:OSINT(开源情报)工具集,用于信息收集和分析。
教 AI 使用公开数据源进行情报收集:WHOIS、DNS 记录、社交媒体、代码仓库泄露检测等。
渗透测试类(4 个)
6. ffuf_claude_skill ⭐ 192
- 适用场景:Web 模糊测试
- 一句话:教 AI 使用 ffuf 进行 Web 目录和参数模糊测试。
ffuf 是最快的 Web 模糊测试工具之一。这个 Skill 教 AI 怎么配置 ffuf、选择字典、分析结果。
7. ECC (Enhanced Cybersecurity Controls) ⭐ 220K
- 适用场景:全面安全评估
- 一句话:最全面的安全控制框架 Skill,覆盖 20+ 个安全领域。
这是 Star 数最高的安全相关 Skill。它定义了一套完整的安全评估框架,包括访问控制、加密、日志审计、事件响应等。
8. solidstate-security ⭐ 5.8K
- 适用场景:安全架构审查
- 一句话:安全架构和设计审查的最佳实践。
教 AI 从架构层面审视安全问题:最小权限原则、纵深防御、零信任架构、安全边界定义。
9. trailofbits-skills ⭐ 5.8K
- 适用场景:专业安全审计
- 一句话:Trail of Bits(顶级安全公司)的安全审计方法论。
Trail of Bits 是业界最知名的安全审计公司之一。这个 Skill 把他们的审计方法论教给 AI。
安全文档类(3 个)
10. security-audit-report ⭐ 2K
- 适用场景:安全报告生成
- 一句话:自动生成标准化的安全审计报告。
让 AI 根据审计发现生成专业报告:Executive Summary、详细发现、风险评级、修复建议、附录。
11. threat-modeling ⭐ 1.5K
- 适用场景:威胁建模
- 一句话:STRIDE/DREAD 威胁建模框架的 AI 实现。
教 AI 按照 STRIDE(Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege)框架进行威胁建模。
12. compliance-checker ⭐ 1K
- 适用场景:合规检查
- 一句话:SOC2/ISO27001/PCI-DSS 合规性自动检查。
教 AI 按照合规框架检查系统配置,生成合规差距分析报告。
安全编码类(3 个)
13. secure-coding-standards ⭐ 3K
- 适用场景:安全编码规范
- 一句话:各语言的安全编码最佳实践集合。
覆盖 Python/JavaScript/Java/Go/Rust 的安全编码规范。装上之后,AI 写代码时会自动遵循安全最佳实践。
14. dependency-scanner ⭐ 1.2K
- 适用场景:依赖安全检查
- 一句话:检查项目依赖中的已知漏洞。
教 AI 运行 npm audit、pip-audit、cargo audit 等工具,分析依赖漏洞并生成修复建议。
15. secrets-detection ⭐ 800
- 适用场景:密钥泄露检测
- 一句话:检测代码中的硬编码密钥、Token、密码。
教 AI 使用正则表达式和熵分析检测代码中的敏感信息泄露。
如何选择
| 你的角色 | 推荐 Skill |
|---|---|
| 安全工程师(日常) | ECC + Anthropic-Cybersecurity + secure-coding |
| 渗透测试工程师 | Claude-Red + ffuf + Claude-BugHunter |
| 安全架构师 | threat-modeling + solidstate + trailofbits |
| 合规专员 | compliance-checker + security-audit-report |
| 开发者(安全加固) | security-and-hardening + dependency-scanner + secrets-detection |
安装示例
以 ECC 为例(最全面的安全 Skill):
# Claude Code
git clone --depth 1 https://github.com/affaan-m/ECC.git && cp ECC/skills/accessibility ~/.claude/skills/accessibility
# Windows
git clone --depth 1 https://github.com/affaan-m/ECC.git && xcopy ECC\skills\accessibility %USERPROFILE%\.claude\skills\accessibility /Y
常见问题
Q: 这些 Skill 能替代专业的安全工具吗? A: 不能。它们是辅助工具,帮你更高效地使用专业工具,而不是替代 Burp Suite、Nessus 等。
Q: 装了安全 Skill 后 AI 会不会变得"危险"? A: 不会。Skill 只是知识,AI 不会主动攻击任何系统。但请注意不要在生产环境上运行渗透测试。
Q: 哪个 Skill 最适合入门? A: security-and-hardening。它覆盖面广,上手简单,适合日常安全加固。
安全领域变化很快。建议定期查看 SkillsNav Security 分类 获取最新的安全 Skill。