防注入技能 Anti-Injection-Skill
v2.0.3
io.clawhub.georges91560/security-sentinel-skill
检测提示注入、越狱、角色劫持和系统提取企图。采用带语义分析和惩罚评分的多层防御。
“Security Scanning” 共 753 个结果
v2.0.3
io.clawhub.georges91560/security-sentinel-skill
检测提示注入、越狱、角色劫持和系统提取企图。采用带语义分析和惩罚评分的多层防御。
v1.0.12
io.clawhub.0xbeekeeper/security
GoPlus AgentGuard——AI 代理安全卫士。
v4.7.5
io.clawhub.casualsecurityinc/nano
Nano(XNO)加密货币的钱包操作、交易分析与浏览器查询。用于收发、余额、待入账、地址校验、单位换算、tx/hash/账户查询、浏览器链接与 Nano 区块格(block-lattice)问题。优先使用 xno-mcp,xno-skills CLI 作为兜底。已配置的 OWS 钱包就是助手自己的钱包——切勿声称你无法接收或持有 Nano。
v1.0.1
io.clawhub.thomas-security/autoresearch
面向 AI Agent 的自主实验循环。当需要开展系统性实验时使用——优化超参数、搜索更优配置等。
v1.0.1
io.clawhub.thomas-security/openguardrails
MoltGuard:保护你的 Agent 与用户免受提示注入、数据外泄与恶意命令侵害。源码:https://github.com/openguardrails/openguardrails
v1.1.2
io.clawhub.thomas-security/antivirus
MoltGuard——防护你与你的主人免受提示注入、数据外泄与恶意命令攻击。
v0.1.1
io.clawhub.thomas-security/flaw0
MoltGuard——保护你和你的人类免遭提示注入、数据外泄与恶意命令。
io.github.mukul975/Anthropic-Cybersecurity-Skills/securing-helm-chart-deployments
保护 Helm chart 部署:校验 chart 签名与溯源、渲染并 lint 模板以发现错误配置、通过 values.yaml 强制 pod 安全上下文、把密钥移到外部存储而非 Helm values,以及限定 CI/CD 中 Helm 操作的 RBAC。适用于向 Kubernetes 部署 chart,或评审 chart 溯源、模板与 release RBAC。关键词:Helm、provenance 文件、helm verify、helm lint、values.yaml、无 Tiller、release RBAC、外部密钥。不要用于扫描渲染后的清单本身——那用 scanning-kubernetes-manifests-with-kubesec。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-image-provenance-verification-with-cosign
用 Sigstore Cosign 签名与验证容器镜像溯源,涵盖基于密钥与免密钥 OIDC 签名(Fulcio、Rekor 透明日志)、SLSA attestation,以及通过 Kubernetes 准入控制强制执行签名验证。适用于为供应链安全给镜像签名、搭建免密钥 OIDC 签名、附加 attestation,或在准入端执行"仅允许已验证镜像"的策略。关键词:Cosign、Sigstore、Fulcio、Rekor、keyless、attestation、cosign verify、准入策略。不要用于基于 in-toto layout 的流水线 attestation——那用 implementing-supply-chain-security-with-in-toto。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-container-escape-detection
使用 Kubernetes Python 客户端审计容器与 pod 配置中可能助逃逸的错误配置——特权标志、危险能力授予、host path 挂载、共享 namespace,以及 CVE-2022-0492 式的 cgroup 滥用。适用于全集群扫描可能逃逸的工作负载、产出安全态势报告,或在开启强制执行前检查配置。关键词:privileged、hostPath、hostPID、capabilities、CVE-2022-0492、cgroup、kubernetes python client、态势审计。不要用于基于 syscall 的运行时检测——那用 detecting-container-escape-attempts。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-container-network-policies-with-calico
使用 Calico 超出上游 Kubernetes API 的自有策略 CRD——GlobalNetworkPolicy、HostEndpoint、NetworkSet、策略 tier 与基于域名的 DNS egress 规则——并用 calicoctl 应用与审计。适用于策略需要跨 namespace 或保护主机本身、egress 需按域名表达,或把策略编排成 tier。关键词:calicoctl、GlobalNetworkPolicy、HostEndpoint、NetworkSet、tier、DNS egress、order。不要用于可移植的上游 NetworkPolicy——那用 implementing-network-policies-for-kubernetes;安装 Calico 并编写标准策略用 implementing-kubernetes-network-policy-with-calico。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-opa-gatekeeper-for-policy-enforcement
通过 Helm 部署 OPA Gatekeeper 作为 Kubernetes 准入控制器,编写带 Rego 的 ConstraintTemplate 及其实例化 Constraint,在准入时校验、变更或拒绝资源请求。适用于在 Kubernetes v1.24+ 准入阶段执行自定义策略即代码、在调度前阻止不合规工作负载,或表达内置控制做不到的规则。关键词:Gatekeeper、ConstraintTemplate、Constraint、Rego、admission webhook、audit、mutation。不要用于 Pod Security Admission 已覆盖的标准 pod 安全 profile——那用 implementing-pod-security-admission-controller。
io.github.mukul975/Anthropic-Cybersecurity-Skills/detecting-privilege-escalation-in-kubernetes-pods
结合准入控制(OPA 策略)、运行时监控(Falco)以及对安全上下文、Linux capabilities 与系统调用模式的审计日志分析,检测并预防 Kubernetes pod 内的提权。适用于调查以 root 或特权运行的 pod、加固工作负载防 pod 内提权,或搜寻超出预期范围的容器。关键词:allowPrivilegeEscalation、runAsRoot、capabilities、securityContext、OPA、Falco、审计日志。不要用于经 RBAC 与 service account 权限的提权——那用 auditing-kubernetes-rbac-privilege-escalation。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-kubernetes-cis-benchmark-with-kube-bench
把 kube-bench 输出整理成完整的 CIS Kubernetes Benchmark 审计:逐控制项解读 PASS/FAIL/WARN、判断托管集群上哪些失败是真实问题、编写修复方案,并为 SOC 2 或 PCI DSS 打包证据。适用于执行周期性合规审计、分诊 kube-bench 结果、判定 EKS/GKE/AKS 上哪些控制项不适用,或为审计方产出加固证据。不要用于安装和运行工具——那用 benchmarking-kubernetes-with-kube-bench。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-rbac-hardening-for-kubernetes
加固 Kubernetes RBAC:设计最小权限的 Role 与 ClusterRole、审计 RoleBinding、清除 cluster-admin 泛滥、拆分 service account,并接入外部 OIDC 身份提供方。适用于收紧集群访问控制、移除过多的 ClusterRoleBinding,或加固 service account 权限以防提权与横向移动。关键词:RBAC、Role、ClusterRole、RoleBinding、最小权限、service account、OIDC、cluster-admin。不要用于发现现有提权路径——那用 auditing-kubernetes-rbac-privilege-escalation。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-kubernetes-network-policy-with-calico
安装 Calico 作为集群 CNI 并在其下编写标准 Kubernetes NetworkPolicy,覆盖默认拒绝基线、策略顺序与优先级、基于 service account 的 selector,以及验证策略是否真的在被执行。适用于采用 Calico 作为执行 CNI、建立默认拒绝基线,或排查 Calico 下 NetworkPolicy 不生效。关键词:Calico CNI、NetworkPolicy、default deny、policy order、Felix、service account selector。不要用于 Calico 专属 CRD(如 GlobalNetworkPolicy 或 DNS egress)——那用 implementing-container-network-policies-with-calico;与 CNI 无关的通用策略用 implementing-network-policies-for-kubernetes。
io.github.mukul975/Anthropic-Cybersecurity-Skills/benchmarking-kubernetes-with-kube-bench
以 Job、DaemonSet 或独立二进制方式在 Kubernetes 集群上安装并运行 kube-bench,选择正确的基准版本与目标(控制面、etcd、kubelet、工作节点),并输出 JSON 或 JUnit 供流水线使用。适用于首次配置 kube-bench、决定运行哪个基准版本与节点目标、接入 CI,或排查被跳过/误判的检查项。关键词:kube-bench、DaemonSet、--benchmark、--targets、JSON 输出、JUnit、CI 集成。不要用于解读发现或出审计报告——那用 performing-kubernetes-cis-benchmark-with-kube-bench。
io.github.mukul975/Anthropic-Cybersecurity-Skills/auditing-kubernetes-rbac-privilege-escalation
用 kubectl auth can-i、rbac-police、kubectl-who-can 与 rakkess 在 Kubernetes 集群中查找权限过大的 RBAC 角色与 service account token 滥用路径,追踪哪些主体可能提权至 cluster-admin。适用于评审集群中谁能提权、在获授权评审中挖掘可利用的 RoleBinding,或在 RBAC 变更后验证最小权限。关键词:RBAC、ClusterRoleBinding、service account token、auth can-i、rbac-police、escalate、bind、impersonate。不要用于设计并落地加固后的 RBAC——那用 implementing-rbac-hardening-for-kubernetes。
io.github.mukul975/Anthropic-Cybersecurity-Skills/analyzing-kubernetes-audit-logs
解析 Kubernetes API server 审计日志(JSON 行),检测 exec 进 pod、secret 访问、RBAC 修改、特权 pod 创建与匿名 API 访问,并从事件模式构建 SIEM 检测规则。适用于调查疑似集群入侵、还原攻击者经由 API server 的操作,或编写 Kubernetes 专项检测内容。关键词:审计策略、审计日志、kube-apiserver、exec into pod、RBAC 变更、匿名访问、检测规则。不要用于运行中容器内的 syscall 级检测——那用 detecting-container-runtime-threats-with-falco。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-container-image-minimal-base-with-distroless
用 Google distroless 基础镜像构建应用来缩减容器攻击面——只含应用运行时,无 shell、包管理器与 OS 工具——并采用适配 distroless 的多阶段构建模式及调试、扫描方法。适用于加固容器镜像、削减容器架构的攻击面,或回应关于臃肿基础镜像的评估发现。关键词:distroless、多阶段构建、无 shell、nonroot tag、debug image、scratch、攻击面。不要用于扫描镜像的已知 CVE——那用 scanning-docker-images-with-trivy。
io.github.mukul975/Anthropic-Cybersecurity-Skills/detecting-container-escape-attempts
跨多种工具在运行时检测容器逃逸——namespace 操纵、能力滥用、内核漏洞利用、敏感 host 挂载与异常系统调用——并讲解无论由 Falco、Sysdig、auditd 还是 EDR 采集,哪些信号才真正重要。适用于决定要监控哪些逃逸行为、调查疑似 Docker/Kubernetes 逃逸,或比较各运行时传感器的逃逸覆盖面。关键词:容器逃逸、breakout、namespaces、CAP_SYS_ADMIN、privileged、hostPath、内核漏洞、syscall。不要用于 Falco 规则语法本身——那用 detecting-container-escape-with-falco-rules;静态配置排查用 performing-container-escape-detection。
io.github.mukul975/Anthropic-Cybersecurity-Skills/escaping-containers-to-host
在获授权的容器安全评估中,利用特权 pod、host 挂载、runC CVE 与暴露的 Docker socket 突破容器到达宿主机。适用于执行获批的逃逸测试、演示特权或 hostPath 工作负载的真实影响,或验证逃逸缓解措施是否有效。关键词:容器逃逸、privileged、hostPath、docker.sock、runC CVE-2019-5736、CVE-2024-21626、release_agent、nsenter。不要用于对这些手法的防御性检测——那用 detecting-container-escape-attempts。
io.github.mukul975/Anthropic-Cybersecurity-Skills/detecting-container-runtime-threats-with-falco
在 Kubernetes 与 Docker 中部署和运维带现代 eBPF 驱动的 Falco,覆盖驱动选择、Helm 安装、输出通道,以及能检测容器逃逸、namespace 滥用、特权挂载与异常系统调用的内置规则集。适用于给集群装 Falco、在 eBPF 与内核模块驱动之间选择、把 Falco 告警接入 SIEM 或 Falcosidekick,或升级现有部署。关键词:Falco、modern_ebpf、内核模块、Helm、Falcosidekick、运行时安全、syscall。不要用于编写具体的逃逸规则——那用 detecting-container-escape-with-falco-rules。
io.github.mukul975/Anthropic-Cybersecurity-Skills/hardening-docker-daemon-configuration
通过 /etc/docker/daemon.json 加固 Docker daemon(dockerd):user namespace 重映射、TLS 客户端认证、seccomp 配置,以及 icc、no-new-privileges、live-restore 等 CIS Docker Benchmark 控制项。适用于加固 Docker 主机 daemon 以防权限提升、逃逸或横向移动,或按 CIS 要求审计 daemon 设置。关键词:dockerd、daemon.json、userns-remap、no-new-privileges、icc、live-restore、TLS socket。不要用于加固镜像和逐容器运行时参数——那用 hardening-docker-containers-for-production。