JavaScript is disabled. Some features may not work.
安全工程师必备的 15 个 AI Agent Skills | SkillsNav 博客
🇺🇸 English🇨🇳 中文
SkillsNav
Home

安全工程师必备的 15 个 AI Agent Skills

2026-06-24 · security review penetration testing audit

安全工程师的 AI Agent 不只是写代码——它需要理解攻击面、识别漏洞、生成安全报告。这 15 个 Skill 让你的 AI 具备这些能力。

为什么安全工程师需要专门的 Skill?

通用的 AI Agent 会写代码,但它不知道: - OWASP Top 10 的最新变化 - 你的项目有哪些攻击面 - 怎么正确地做威胁建模 - 渗透测试的标准流程

安全 Skill 就是把这些专业知识"教"给 AI。


漏洞扫描类(5 个)

1. security-and-hardening ⭐ 25K

  • 适用场景:系统加固、安全配置审查
  • 一句话:全面的安全加固指南,覆盖 Linux/Windows/Docker/K8s。

装上之后,你让 AI "检查一下这个服务器的安全配置",它会逐项检查 SSH 配置、防火墙规则、文件权限、Docker 安全选项等。

查看详情 →

2. Anthropic-Cybersecurity-Skills ⭐ 19K

  • 适用场景:安全代码审查
  • 一句话:Anthropic 官方出品的安全审查 Skill,专注代码层面的漏洞检测。

这个 Skill 教 AI 在 Code Review 时自动检查:SQL 注入、XSS、CSRF、不安全的反序列化、硬编码密钥等。

查看详情 →

3. Claude-Red ⭐ 2.3K

  • 适用场景:红队演练
  • 一句话:模拟攻击者的视角,帮你发现防御盲区。

这个 Skill 让 AI 扮演红队角色,从攻击者的角度审视你的系统。它会提出"如果我是攻击者,我会从哪里入手?"这样的问题。

查看详情 →

4. Claude-BugHunter ⭐ 2.6K

  • 适用场景Bug Bounty、漏洞挖掘
  • 一句话:系统化的漏洞挖掘流程,适合 Bug Bounty 参与者。

教 AI 按照 Bug Bounty 的标准流程工作:信息收集 → 子域名枚举 → 端口扫描 → 漏洞验证 → 报告生成。

查看详情 →

5. Claude-OSINT ⭐ 1.8K

  • 适用场景:开源情报收集
  • 一句话:OSINT(开源情报)工具集,用于信息收集和分析。

教 AI 使用公开数据源进行情报收集:WHOIS、DNS 记录、社交媒体、代码仓库泄露检测等。

查看详情 →


渗透测试类(4 个)

6. ffuf_claude_skill ⭐ 192

  • 适用场景:Web 模糊测试
  • 一句话:教 AI 使用 ffuf 进行 Web 目录和参数模糊测试。

ffuf 是最快的 Web 模糊测试工具之一。这个 Skill 教 AI 怎么配置 ffuf、选择字典、分析结果。

查看详情 →

7. ECC (Enhanced Cybersecurity Controls) ⭐ 220K

  • 适用场景:全面安全评估
  • 一句话:最全面的安全控制框架 Skill,覆盖 20+ 个安全领域。

这是 Star 数最高的安全相关 Skill。它定义了一套完整的安全评估框架,包括访问控制、加密、日志审计、事件响应等。

查看详情 →

8. solidstate-security ⭐ 5.8K

  • 适用场景:安全架构审查
  • 一句话:安全架构和设计审查的最佳实践。

教 AI 从架构层面审视安全问题:最小权限原则、纵深防御、零信任架构、安全边界定义。

查看详情 →

9. trailofbits-skills ⭐ 5.8K

  • 适用场景:专业安全审计
  • 一句话:Trail of Bits(顶级安全公司)的安全审计方法论。

Trail of Bits 是业界最知名的安全审计公司之一。这个 Skill 把他们的审计方法论教给 AI。

查看详情 →


安全文档类(3 个)

10. security-audit-report ⭐ 2K

  • 适用场景:安全报告生成
  • 一句话:自动生成标准化的安全审计报告。

让 AI 根据审计发现生成专业报告:Executive Summary、详细发现、风险评级、修复建议、附录。

查看详情 →

11. threat-modeling ⭐ 1.5K

  • 适用场景:威胁建模
  • 一句话:STRIDE/DREAD 威胁建模框架的 AI 实现。

教 AI 按照 STRIDE(Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege)框架进行威胁建模。

查看详情 →

12. compliance-checker ⭐ 1K

  • 适用场景:合规检查
  • 一句话:SOC2/ISO27001/PCI-DSS 合规性自动检查。

教 AI 按照合规框架检查系统配置,生成合规差距分析报告。

查看详情 →


安全编码类(3 个)

13. secure-coding-standards ⭐ 3K

  • 适用场景:安全编码规范
  • 一句话:各语言的安全编码最佳实践集合。

覆盖 Python/JavaScript/Java/Go/Rust 的安全编码规范。装上之后,AI 写代码时会自动遵循安全最佳实践。

查看详情 →

14. dependency-scanner ⭐ 1.2K

  • 适用场景:依赖安全检查
  • 一句话:检查项目依赖中的已知漏洞。

教 AI 运行 npm auditpip-auditcargo audit 等工具,分析依赖漏洞并生成修复建议。

查看详情 →

15. secrets-detection ⭐ 800

  • 适用场景:密钥泄露检测
  • 一句话:检测代码中的硬编码密钥、Token、密码。

教 AI 使用正则表达式和熵分析检测代码中的敏感信息泄露。

查看详情 →


如何选择

你的角色 推荐 Skill
安全工程师(日常) ECC + Anthropic-Cybersecurity + secure-coding
渗透测试工程师 Claude-Red + ffuf + Claude-BugHunter
安全架构师 threat-modeling + solidstate + trailofbits
合规专员 compliance-checker + security-audit-report
开发者(安全加固) security-and-hardening + dependency-scanner + secrets-detection

安装示例

以 ECC 为例(最全面的安全 Skill):

# Claude Code
git clone --depth 1 https://github.com/affaan-m/ECC.git && cp ECC/skills/accessibility ~/.claude/skills/accessibility

# Windows
git clone --depth 1 https://github.com/affaan-m/ECC.git && xcopy ECC\skills\accessibility %USERPROFILE%\.claude\skills\accessibility /Y

常见问题

Q: 这些 Skill 能替代专业的安全工具吗? A: 不能。它们是辅助工具,帮你更高效地使用专业工具,而不是替代 Burp Suite、Nessus 等。

Q: 装了安全 Skill 后 AI 会不会变得"危险"? A: 不会。Skill 只是知识,AI 不会主动攻击任何系统。但请注意不要在生产环境上运行渗透测试。

Q: 哪个 Skill 最适合入门? A: security-and-hardening。它覆盖面广,上手简单,适合日常安全加固。


安全领域变化很快。建议定期查看 SkillsNav Security 分类 获取最新的安全 Skill。

相关 Skills