Scrapling 网页抓取 scrapling-official
io.github.D4Vinci/Scrapling/Scrapling-Skill
使用 Scrapling 抓取网页,支持反爬绕过(如 Cloudflare Turnstile)、隐身无头浏览、spider 框架、自适应抓取和 JavaScript 渲染。需要抓取/爬取/提取网站数据、web_fetch 失败、站点有反爬防护、编写 Python 抓取代码或 spider 时使用。
“Git” 共 5,797 个结果
io.github.D4Vinci/Scrapling/Scrapling-Skill
使用 Scrapling 抓取网页,支持反爬绕过(如 Cloudflare Turnstile)、隐身无头浏览、spider 框架、自适应抓取和 JavaScript 渲染。需要抓取/爬取/提取网站数据、web_fetch 失败、站点有反爬防护、编写 Python 抓取代码或 spider 时使用。
io.github.mukul975/Anthropic-Cybersecurity-Skills/securing-helm-chart-deployments
保护 Helm chart 部署:校验 chart 签名与溯源、渲染并 lint 模板以发现错误配置、通过 values.yaml 强制 pod 安全上下文、把密钥移到外部存储而非 Helm values,以及限定 CI/CD 中 Helm 操作的 RBAC。适用于向 Kubernetes 部署 chart,或评审 chart 溯源、模板与 release RBAC。关键词:Helm、provenance 文件、helm verify、helm lint、values.yaml、无 Tiller、release RBAC、外部密钥。不要用于扫描渲染后的清单本身——那用 scanning-kubernetes-manifests-with-kubesec。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-supply-chain-security-with-in-toto
用 in-toto 框架为容器构建实现供应链完整性验证:生成签名密钥、定义供应链 layout、把流水线步骤记录为签名的 link 元数据、部署前验证、在 Kubernetes 准入端强制,并与 SLSA 集成。适用于对 CI/CD 流水线步骤做 attestation、证明镜像确实走了批准的构建流程,或在准入端强制溯源。关键词:in-toto、layout、link 元数据、step、inspection、SLSA、provenance、admission。不要用于用 Cosign 签名和验证镜像——那用 implementing-image-provenance-verification-with-cosign。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-image-provenance-verification-with-cosign
用 Sigstore Cosign 签名与验证容器镜像溯源,涵盖基于密钥与免密钥 OIDC 签名(Fulcio、Rekor 透明日志)、SLSA attestation,以及通过 Kubernetes 准入控制强制执行签名验证。适用于为供应链安全给镜像签名、搭建免密钥 OIDC 签名、附加 attestation,或在准入端执行"仅允许已验证镜像"的策略。关键词:Cosign、Sigstore、Fulcio、Rekor、keyless、attestation、cosign verify、准入策略。不要用于基于 in-toto layout 的流水线 attestation——那用 implementing-supply-chain-security-with-in-toto。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-container-escape-detection
使用 Kubernetes Python 客户端审计容器与 pod 配置中可能助逃逸的错误配置——特权标志、危险能力授予、host path 挂载、共享 namespace,以及 CVE-2022-0492 式的 cgroup 滥用。适用于全集群扫描可能逃逸的工作负载、产出安全态势报告,或在开启强制执行前检查配置。关键词:privileged、hostPath、hostPID、capabilities、CVE-2022-0492、cgroup、kubernetes python client、态势审计。不要用于基于 syscall 的运行时检测——那用 detecting-container-escape-attempts。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-runtime-security-with-tetragon
用 Cilium Tetragon 在 Kubernetes 中实现基于 eBPF 的运行时可观测性与内核内执行:监控进程执行、文件访问、网络连接与系统调用,并在内核层面阻断危险调用。适用于部署 Tetragon 以检测或阻断 ptrace、mount、unshare 等系统调用、实施内核级策略,或为集群增加低开销的运行时检测。关键词:Tetragon、Cilium、eBPF、TracingPolicy、kprobe、执行、进程谱系。不要用于基于 Falco 的检测——那用 detecting-container-runtime-threats-with-falco。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-container-network-policies-with-calico
使用 Calico 超出上游 Kubernetes API 的自有策略 CRD——GlobalNetworkPolicy、HostEndpoint、NetworkSet、策略 tier 与基于域名的 DNS egress 规则——并用 calicoctl 应用与审计。适用于策略需要跨 namespace 或保护主机本身、egress 需按域名表达,或把策略编排成 tier。关键词:calicoctl、GlobalNetworkPolicy、HostEndpoint、NetworkSet、tier、DNS egress、order。不要用于可移植的上游 NetworkPolicy——那用 implementing-network-policies-for-kubernetes;安装 Calico 并编写标准策略用 implementing-kubernetes-network-policy-with-calico。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-opa-gatekeeper-for-policy-enforcement
通过 Helm 部署 OPA Gatekeeper 作为 Kubernetes 准入控制器,编写带 Rego 的 ConstraintTemplate 及其实例化 Constraint,在准入时校验、变更或拒绝资源请求。适用于在 Kubernetes v1.24+ 准入阶段执行自定义策略即代码、在调度前阻止不合规工作负载,或表达内置控制做不到的规则。关键词:Gatekeeper、ConstraintTemplate、Constraint、Rego、admission webhook、audit、mutation。不要用于 Pod Security Admission 已覆盖的标准 pod 安全 profile——那用 implementing-pod-security-admission-controller。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-pod-security-admission-controller
配置并运维执行 Pod Security Standards 的 Kubernetes Pod Security Admission(PSA)控制器:namespace 的 enforce/audit/warn 标签、经 AdmissionConfiguration 的集群级默认、用户名/runtime class/namespace 豁免、版本固定,以及排查被拒绝的 pod。适用于在集群上接入 PSA、设置集群级默认执行、豁免系统 namespace、调试 pod 为何被拒或执行为何不生效,或阅读 PSA 的 audit 与 warn 输出。关键词:Pod Security Admission、PSA、admission controller、AdmissionConfiguration、pod-security.kubernetes.io 标签、enforce audit warn、豁免、kube-apiserver。不要用于选择工作负载需要的安全 profile——那用 implementing-kubernetes-pod-security-standards。
io.github.mukul975/Anthropic-Cybersecurity-Skills/detecting-privilege-escalation-in-kubernetes-pods
结合准入控制(OPA 策略)、运行时监控(Falco)以及对安全上下文、Linux capabilities 与系统调用模式的审计日志分析,检测并预防 Kubernetes pod 内的提权。适用于调查以 root 或特权运行的 pod、加固工作负载防 pod 内提权,或搜寻超出预期范围的容器。关键词:allowPrivilegeEscalation、runAsRoot、capabilities、securityContext、OPA、Falco、审计日志。不要用于经 RBAC 与 service account 权限的提权——那用 auditing-kubernetes-rbac-privilege-escalation。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-kubernetes-etcd-security-assessment
评估支撑 Kubernetes 的 etcd 集群的安全态势:静态加密、TLS 节点间与客户端传输、访问控制、备份加密与网络隔离。适用于审计或加固控制面、检查 Secrets 是否静态加密、保护 etcd 备份——因为 etcd 默认明文存储 Secrets、RBAC 策略与 ConfigMaps。关键词:etcd、EncryptionConfiguration、静态加密、peer TLS、snapshot、备份、控制面。不要用于覆盖全集群的 CIS 检查——那用 performing-kubernetes-cis-benchmark-with-kube-bench。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-kubernetes-cis-benchmark-with-kube-bench
把 kube-bench 输出整理成完整的 CIS Kubernetes Benchmark 审计:逐控制项解读 PASS/FAIL/WARN、判断托管集群上哪些失败是真实问题、编写修复方案,并为 SOC 2 或 PCI DSS 打包证据。适用于执行周期性合规审计、分诊 kube-bench 结果、判定 EKS/GKE/AKS 上哪些控制项不适用,或为审计方产出加固证据。不要用于安装和运行工具——那用 benchmarking-kubernetes-with-kube-bench。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-rbac-hardening-for-kubernetes
加固 Kubernetes RBAC:设计最小权限的 Role 与 ClusterRole、审计 RoleBinding、清除 cluster-admin 泛滥、拆分 service account,并接入外部 OIDC 身份提供方。适用于收紧集群访问控制、移除过多的 ClusterRoleBinding,或加固 service account 权限以防提权与横向移动。关键词:RBAC、Role、ClusterRole、RoleBinding、最小权限、service account、OIDC、cluster-admin。不要用于发现现有提权路径——那用 auditing-kubernetes-rbac-privilege-escalation。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-kubernetes-pod-security-standards
为工作负载选择并应用正确的 Kubernetes Pod Security Standard(Privileged、Baseline、Restricted):各 profile 禁止什么、现有工作负载如何映射到 profile、哪些 securityContext 字段必须改,以及如何规划从 PodSecurityPolicy 到 PSS 的迁移而不打断运行中的 pod。适用于决定某 namespace 或工作负载该用哪个 pod 安全 profile、审计哪些工作负载过不了 Restricted、规划 PSP 迁移,或把 pod 安全态势映射到合规控制项。关键词:Pod Security Standards、PSS、Privileged、Baseline、Restricted、securityContext、runAsNonRoot、drop ALL capabilities、seccomp RuntimeDefault、PSP 迁移。不要用于配置执行这些 profile 的准入控制器——那用 implementing-pod-security-admission-controller。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-kubernetes-network-policy-with-calico
安装 Calico 作为集群 CNI 并在其下编写标准 Kubernetes NetworkPolicy,覆盖默认拒绝基线、策略顺序与优先级、基于 service account 的 selector,以及验证策略是否真的在被执行。适用于采用 Calico 作为执行 CNI、建立默认拒绝基线,或排查 Calico 下 NetworkPolicy 不生效。关键词:Calico CNI、NetworkPolicy、default deny、policy order、Felix、service account selector。不要用于 Calico 专属 CRD(如 GlobalNetworkPolicy 或 DNS egress)——那用 implementing-container-network-policies-with-calico;与 CNI 无关的通用策略用 implementing-network-policies-for-kubernetes。
io.github.mukul975/Anthropic-Cybersecurity-Skills/benchmarking-kubernetes-with-kube-bench
以 Job、DaemonSet 或独立二进制方式在 Kubernetes 集群上安装并运行 kube-bench,选择正确的基准版本与目标(控制面、etcd、kubelet、工作节点),并输出 JSON 或 JUnit 供流水线使用。适用于首次配置 kube-bench、决定运行哪个基准版本与节点目标、接入 CI,或排查被跳过/误判的检查项。关键词:kube-bench、DaemonSet、--benchmark、--targets、JSON 输出、JUnit、CI 集成。不要用于解读发现或出审计报告——那用 performing-kubernetes-cis-benchmark-with-kube-bench。
io.github.mukul975/Anthropic-Cybersecurity-Skills/auditing-kubernetes-rbac-privilege-escalation
用 kubectl auth can-i、rbac-police、kubectl-who-can 与 rakkess 在 Kubernetes 集群中查找权限过大的 RBAC 角色与 service account token 滥用路径,追踪哪些主体可能提权至 cluster-admin。适用于评审集群中谁能提权、在获授权评审中挖掘可利用的 RoleBinding,或在 RBAC 变更后验证最小权限。关键词:RBAC、ClusterRoleBinding、service account token、auth can-i、rbac-police、escalate、bind、impersonate。不要用于设计并落地加固后的 RBAC——那用 implementing-rbac-hardening-for-kubernetes。
io.github.mukul975/Anthropic-Cybersecurity-Skills/analyzing-kubernetes-audit-logs
解析 Kubernetes API server 审计日志(JSON 行),检测 exec 进 pod、secret 访问、RBAC 修改、特权 pod 创建与匿名 API 访问,并从事件模式构建 SIEM 检测规则。适用于调查疑似集群入侵、还原攻击者经由 API server 的操作,或编写 Kubernetes 专项检测内容。关键词:审计策略、审计日志、kube-apiserver、exec into pod、RBAC 变更、匿名访问、检测规则。不要用于运行中容器内的 syscall 级检测——那用 detecting-container-runtime-threats-with-falco。
io.github.mukul975/Anthropic-Cybersecurity-Skills/scanning-kubernetes-manifests-with-kubesec
用 Kubesec 为 Kubernetes 资源清单打分,在部署前标记错误配置与提权风险,并把每个发现映射回可修复它的 securityContext 改动。适用于在 CI 中给清单做门禁、在 YAML 或渲染后的 chart 进入集群前评审,或解释某个清单为何得负分。关键词:Kubesec、清单评分、securityContext、readOnlyRootFilesystem、runAsNonRoot、CI 门禁。不要用于扫描已构建镜像的 CVE——那用 scanning-docker-images-with-trivy;准入时强制用 implementing-opa-gatekeeper-for-policy-enforcement。
io.github.mukul975/Anthropic-Cybersecurity-Skills/scanning-container-images-with-grype
用 Anchore Grype 扫描容器镜像、文件系统与 SBOM 中的已知 CVE,把 Syft 生成的 SBOM 软件包与 NVD、GitHub Advisories 及各 OS 专属源匹配,支持可配置的严重度阈值与失败门禁。适用于选定 Grype/Syft 工具链、扫描现成 SBOM 而非镜像,或按严重度做构建门禁。关键词:Grype、Syft、SBOM、NVD、GitHub Advisory、--fail-on、严重度阈值。若工具链是 Trivy 则不要使用——改用 scanning-docker-images-with-trivy。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-container-security-scanning-with-trivy
用 Trivy 覆盖其支持的所有目标类型——容器镜像、文件系统、Git 仓库与 Kubernetes 集群——扫描 OS 与依赖漏洞、IaC 错误配置、暴露的密钥与许可证,并生成 CycloneDX 或 SPDX SBOM。适用于把 Trivy 集成进 CI/CD、部署 Trivy Kubernetes operator、扫描非镜像目标,或大规模分诊结果。关键词:Trivy、trivy k8s、operator、SBOM、CycloneDX、SPDX、misconfig、密钥扫描。不要用于单个 Docker 镜像扫描——那用 scanning-docker-images-with-trivy。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-container-image-minimal-base-with-distroless
用 Google distroless 基础镜像构建应用来缩减容器攻击面——只含应用运行时,无 shell、包管理器与 OS 工具——并采用适配 distroless 的多阶段构建模式及调试、扫描方法。适用于加固容器镜像、削减容器架构的攻击面,或回应关于臃肿基础镜像的评估发现。关键词:distroless、多阶段构建、无 shell、nonroot tag、debug image、scratch、攻击面。不要用于扫描镜像的已知 CVE——那用 scanning-docker-images-with-trivy。
io.github.mukul975/Anthropic-Cybersecurity-Skills/detecting-container-escape-attempts
跨多种工具在运行时检测容器逃逸——namespace 操纵、能力滥用、内核漏洞利用、敏感 host 挂载与异常系统调用——并讲解无论由 Falco、Sysdig、auditd 还是 EDR 采集,哪些信号才真正重要。适用于决定要监控哪些逃逸行为、调查疑似 Docker/Kubernetes 逃逸,或比较各运行时传感器的逃逸覆盖面。关键词:容器逃逸、breakout、namespaces、CAP_SYS_ADMIN、privileged、hostPath、内核漏洞、syscall。不要用于 Falco 规则语法本身——那用 detecting-container-escape-with-falco-rules;静态配置排查用 performing-container-escape-detection。
io.github.mukul975/Anthropic-Cybersecurity-Skills/escaping-containers-to-host
在获授权的容器安全评估中,利用特权 pod、host 挂载、runC CVE 与暴露的 Docker socket 突破容器到达宿主机。适用于执行获批的逃逸测试、演示特权或 hostPath 工作负载的真实影响,或验证逃逸缓解措施是否有效。关键词:容器逃逸、privileged、hostPath、docker.sock、runC CVE-2019-5736、CVE-2024-21626、release_agent、nsenter。不要用于对这些手法的防御性检测——那用 detecting-container-escape-attempts。