security-scanning-tools(安全扫描工具)
io.github.zebbern/claude-code-guide/scanning-tools
当用户要求「执行漏洞扫描」「扫描网络开放端口」「评估 Web 应用安全」「扫描无线网络」「检测恶意软件」「检查云安全」或「评估系统合规性」时使用此技能。提供安全扫描工具与方法论的全面指导。
“Security Audit” 共 751 个结果
io.github.zebbern/claude-code-guide/scanning-tools
当用户要求「执行漏洞扫描」「扫描网络开放端口」「评估 Web 应用安全」「扫描无线网络」「检测恶意软件」「检查云安全」或「评估系统合规性」时使用此技能。提供安全扫描工具与方法论的全面指导。
io.github.Ed1s0nZ/CyberStrikeAI/mobile-app-security-testing
移动应用安全测试的专业技能和方法论
io.github.Ed1s0nZ/CyberStrikeAI/security-automation
安全自动化的专业技能和方法论
io.github.Ed1s0nZ/CyberStrikeAI/security-awareness-training
安全意识培训的专业技能和方法论
io.github.Ed1s0nZ/CyberStrikeAI/api-security-testing
API安全测试的专业技能和方法论
io.github.ruvnet/RuView/v3-security-overhaul
claude-flow v3 的安全架构全面改造。修复关键 CVE(CVE-1、CVE-2、CVE-3)并落地默认安全模式。用于安全优先的 v3 实现。
io.github.sugarforever/01coder-agent-skills/nextjs-security-scan
面向 Next.js 与 TypeScript/JavaScript 项目的全面安全漏洞扫描器。检测 OWASP Top 10 漏洞、XSS、注入缺陷、认证问题、硬编码密钥及 Next.js 特有问题。审计依赖中的已知 CVE 并生成可执行的安全报告。
io.github.MaxMiksa/Auto-Company/code-review-security
面向安全的代码审查清单与自动化扫描模式。在审查 Pull Request 的安全问题、审计认证/授权代码、检查 OWASP Top 10 漏洞或验证输入净化时使用。涵盖 SQL 注入防护、XSS 防护、CSRF 令牌、认证流程审查、机密检测、依赖漏洞扫描,以及 Python(FastAPI)和 React 的安全编码模式。不覆盖部署安全(用 docker-best-practices)或事件响应(用 incident-response)。
io.github.davila7/claude-code-templates/security-compliance
指导安全从业者落地纵深防御安全架构,达成行业合规框架要求(SOC2、ISO27001、GDPR、HIPAA),开展威胁建模与风险评估,管理安全运营与事件响应,并把安全融入整个 SDLC。
io.github.mukul975/Anthropic-Cybersecurity-Skills/securing-helm-chart-deployments
保护 Helm chart 部署:校验 chart 签名与溯源、渲染并 lint 模板以发现错误配置、通过 values.yaml 强制 pod 安全上下文、把密钥移到外部存储而非 Helm values,以及限定 CI/CD 中 Helm 操作的 RBAC。适用于向 Kubernetes 部署 chart,或评审 chart 溯源、模板与 release RBAC。关键词:Helm、provenance 文件、helm verify、helm lint、values.yaml、无 Tiller、release RBAC、外部密钥。不要用于扫描渲染后的清单本身——那用 scanning-kubernetes-manifests-with-kubesec。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-image-provenance-verification-with-cosign
用 Sigstore Cosign 签名与验证容器镜像溯源,涵盖基于密钥与免密钥 OIDC 签名(Fulcio、Rekor 透明日志)、SLSA attestation,以及通过 Kubernetes 准入控制强制执行签名验证。适用于为供应链安全给镜像签名、搭建免密钥 OIDC 签名、附加 attestation,或在准入端执行"仅允许已验证镜像"的策略。关键词:Cosign、Sigstore、Fulcio、Rekor、keyless、attestation、cosign verify、准入策略。不要用于基于 in-toto layout 的流水线 attestation——那用 implementing-supply-chain-security-with-in-toto。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-container-escape-detection
使用 Kubernetes Python 客户端审计容器与 pod 配置中可能助逃逸的错误配置——特权标志、危险能力授予、host path 挂载、共享 namespace,以及 CVE-2022-0492 式的 cgroup 滥用。适用于全集群扫描可能逃逸的工作负载、产出安全态势报告,或在开启强制执行前检查配置。关键词:privileged、hostPath、hostPID、capabilities、CVE-2022-0492、cgroup、kubernetes python client、态势审计。不要用于基于 syscall 的运行时检测——那用 detecting-container-escape-attempts。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-container-network-policies-with-calico
使用 Calico 超出上游 Kubernetes API 的自有策略 CRD——GlobalNetworkPolicy、HostEndpoint、NetworkSet、策略 tier 与基于域名的 DNS egress 规则——并用 calicoctl 应用与审计。适用于策略需要跨 namespace 或保护主机本身、egress 需按域名表达,或把策略编排成 tier。关键词:calicoctl、GlobalNetworkPolicy、HostEndpoint、NetworkSet、tier、DNS egress、order。不要用于可移植的上游 NetworkPolicy——那用 implementing-network-policies-for-kubernetes;安装 Calico 并编写标准策略用 implementing-kubernetes-network-policy-with-calico。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-opa-gatekeeper-for-policy-enforcement
通过 Helm 部署 OPA Gatekeeper 作为 Kubernetes 准入控制器,编写带 Rego 的 ConstraintTemplate 及其实例化 Constraint,在准入时校验、变更或拒绝资源请求。适用于在 Kubernetes v1.24+ 准入阶段执行自定义策略即代码、在调度前阻止不合规工作负载,或表达内置控制做不到的规则。关键词:Gatekeeper、ConstraintTemplate、Constraint、Rego、admission webhook、audit、mutation。不要用于 Pod Security Admission 已覆盖的标准 pod 安全 profile——那用 implementing-pod-security-admission-controller。
io.github.mukul975/Anthropic-Cybersecurity-Skills/detecting-privilege-escalation-in-kubernetes-pods
结合准入控制(OPA 策略)、运行时监控(Falco)以及对安全上下文、Linux capabilities 与系统调用模式的审计日志分析,检测并预防 Kubernetes pod 内的提权。适用于调查以 root 或特权运行的 pod、加固工作负载防 pod 内提权,或搜寻超出预期范围的容器。关键词:allowPrivilegeEscalation、runAsRoot、capabilities、securityContext、OPA、Falco、审计日志。不要用于经 RBAC 与 service account 权限的提权——那用 auditing-kubernetes-rbac-privilege-escalation。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-kubernetes-cis-benchmark-with-kube-bench
把 kube-bench 输出整理成完整的 CIS Kubernetes Benchmark 审计:逐控制项解读 PASS/FAIL/WARN、判断托管集群上哪些失败是真实问题、编写修复方案,并为 SOC 2 或 PCI DSS 打包证据。适用于执行周期性合规审计、分诊 kube-bench 结果、判定 EKS/GKE/AKS 上哪些控制项不适用,或为审计方产出加固证据。不要用于安装和运行工具——那用 benchmarking-kubernetes-with-kube-bench。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-rbac-hardening-for-kubernetes
加固 Kubernetes RBAC:设计最小权限的 Role 与 ClusterRole、审计 RoleBinding、清除 cluster-admin 泛滥、拆分 service account,并接入外部 OIDC 身份提供方。适用于收紧集群访问控制、移除过多的 ClusterRoleBinding,或加固 service account 权限以防提权与横向移动。关键词:RBAC、Role、ClusterRole、RoleBinding、最小权限、service account、OIDC、cluster-admin。不要用于发现现有提权路径——那用 auditing-kubernetes-rbac-privilege-escalation。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-kubernetes-network-policy-with-calico
安装 Calico 作为集群 CNI 并在其下编写标准 Kubernetes NetworkPolicy,覆盖默认拒绝基线、策略顺序与优先级、基于 service account 的 selector,以及验证策略是否真的在被执行。适用于采用 Calico 作为执行 CNI、建立默认拒绝基线,或排查 Calico 下 NetworkPolicy 不生效。关键词:Calico CNI、NetworkPolicy、default deny、policy order、Felix、service account selector。不要用于 Calico 专属 CRD(如 GlobalNetworkPolicy 或 DNS egress)——那用 implementing-container-network-policies-with-calico;与 CNI 无关的通用策略用 implementing-network-policies-for-kubernetes。
io.github.mukul975/Anthropic-Cybersecurity-Skills/benchmarking-kubernetes-with-kube-bench
以 Job、DaemonSet 或独立二进制方式在 Kubernetes 集群上安装并运行 kube-bench,选择正确的基准版本与目标(控制面、etcd、kubelet、工作节点),并输出 JSON 或 JUnit 供流水线使用。适用于首次配置 kube-bench、决定运行哪个基准版本与节点目标、接入 CI,或排查被跳过/误判的检查项。关键词:kube-bench、DaemonSet、--benchmark、--targets、JSON 输出、JUnit、CI 集成。不要用于解读发现或出审计报告——那用 performing-kubernetes-cis-benchmark-with-kube-bench。
io.github.mukul975/Anthropic-Cybersecurity-Skills/scanning-kubernetes-manifests-with-kubesec
用 Kubesec 为 Kubernetes 资源清单打分,在部署前标记错误配置与提权风险,并把每个发现映射回可修复它的 securityContext 改动。适用于在 CI 中给清单做门禁、在 YAML 或渲染后的 chart 进入集群前评审,或解释某个清单为何得负分。关键词:Kubesec、清单评分、securityContext、readOnlyRootFilesystem、runAsNonRoot、CI 门禁。不要用于扫描已构建镜像的 CVE——那用 scanning-docker-images-with-trivy;准入时强制用 implementing-opa-gatekeeper-for-policy-enforcement。
io.github.mukul975/Anthropic-Cybersecurity-Skills/scanning-container-images-with-grype
用 Anchore Grype 扫描容器镜像、文件系统与 SBOM 中的已知 CVE,把 Syft 生成的 SBOM 软件包与 NVD、GitHub Advisories 及各 OS 专属源匹配,支持可配置的严重度阈值与失败门禁。适用于选定 Grype/Syft 工具链、扫描现成 SBOM 而非镜像,或按严重度做构建门禁。关键词:Grype、Syft、SBOM、NVD、GitHub Advisory、--fail-on、严重度阈值。若工具链是 Trivy 则不要使用——改用 scanning-docker-images-with-trivy。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-container-image-minimal-base-with-distroless
用 Google distroless 基础镜像构建应用来缩减容器攻击面——只含应用运行时,无 shell、包管理器与 OS 工具——并采用适配 distroless 的多阶段构建模式及调试、扫描方法。适用于加固容器镜像、削减容器架构的攻击面,或回应关于臃肿基础镜像的评估发现。关键词:distroless、多阶段构建、无 shell、nonroot tag、debug image、scratch、攻击面。不要用于扫描镜像的已知 CVE——那用 scanning-docker-images-with-trivy。
io.github.mukul975/Anthropic-Cybersecurity-Skills/detecting-container-escape-attempts
跨多种工具在运行时检测容器逃逸——namespace 操纵、能力滥用、内核漏洞利用、敏感 host 挂载与异常系统调用——并讲解无论由 Falco、Sysdig、auditd 还是 EDR 采集,哪些信号才真正重要。适用于决定要监控哪些逃逸行为、调查疑似 Docker/Kubernetes 逃逸,或比较各运行时传感器的逃逸覆盖面。关键词:容器逃逸、breakout、namespaces、CAP_SYS_ADMIN、privileged、hostPath、内核漏洞、syscall。不要用于 Falco 规则语法本身——那用 detecting-container-escape-with-falco-rules;静态配置排查用 performing-container-escape-detection。
io.github.mukul975/Anthropic-Cybersecurity-Skills/escaping-containers-to-host
在获授权的容器安全评估中,利用特权 pod、host 挂载、runC CVE 与暴露的 Docker socket 突破容器到达宿主机。适用于执行获批的逃逸测试、演示特权或 hostPath 工作负载的真实影响,或验证逃逸缓解措施是否有效。关键词:容器逃逸、privileged、hostPath、docker.sock、runC CVE-2019-5736、CVE-2024-21626、release_agent、nsenter。不要用于对这些手法的防御性检测——那用 detecting-container-escape-attempts。