MoltGuard 安全防护
v1.1.2
io.clawhub.thomas-security/antivirus
MoltGuard——防护你与你的主人免受提示注入、数据外泄与恶意命令攻击。
“Security Audit” 共 934 个结果
v1.1.2
io.clawhub.thomas-security/antivirus
MoltGuard——防护你与你的主人免受提示注入、数据外泄与恶意命令攻击。
v0.1.1
io.clawhub.thomas-security/flaw0
MoltGuard——保护你和你的人类免遭提示注入、数据外泄与恶意命令。
io.github.mukul975/Anthropic-Cybersecurity-Skills/securing-helm-chart-deployments
保护 Helm chart 部署:校验 chart 签名与溯源、渲染并 lint 模板以发现错误配置、通过 values.yaml 强制 pod 安全上下文、把密钥移到外部存储而非 Helm values,以及限定 CI/CD 中 Helm 操作的 RBAC。适用于向 Kubernetes 部署 chart,或评审 chart 溯源、模板与 release RBAC。关键词:Helm、provenance 文件、helm verify、helm lint、values.yaml、无 Tiller、release RBAC、外部密钥。不要用于扫描渲染后的清单本身——那用 scanning-kubernetes-manifests-with-kubesec。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-image-provenance-verification-with-cosign
用 Sigstore Cosign 签名与验证容器镜像溯源,涵盖基于密钥与免密钥 OIDC 签名(Fulcio、Rekor 透明日志)、SLSA attestation,以及通过 Kubernetes 准入控制强制执行签名验证。适用于为供应链安全给镜像签名、搭建免密钥 OIDC 签名、附加 attestation,或在准入端执行"仅允许已验证镜像"的策略。关键词:Cosign、Sigstore、Fulcio、Rekor、keyless、attestation、cosign verify、准入策略。不要用于基于 in-toto layout 的流水线 attestation——那用 implementing-supply-chain-security-with-in-toto。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-container-escape-detection
使用 Kubernetes Python 客户端审计容器与 pod 配置中可能助逃逸的错误配置——特权标志、危险能力授予、host path 挂载、共享 namespace,以及 CVE-2022-0492 式的 cgroup 滥用。适用于全集群扫描可能逃逸的工作负载、产出安全态势报告,或在开启强制执行前检查配置。关键词:privileged、hostPath、hostPID、capabilities、CVE-2022-0492、cgroup、kubernetes python client、态势审计。不要用于基于 syscall 的运行时检测——那用 detecting-container-escape-attempts。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-container-network-policies-with-calico
使用 Calico 超出上游 Kubernetes API 的自有策略 CRD——GlobalNetworkPolicy、HostEndpoint、NetworkSet、策略 tier 与基于域名的 DNS egress 规则——并用 calicoctl 应用与审计。适用于策略需要跨 namespace 或保护主机本身、egress 需按域名表达,或把策略编排成 tier。关键词:calicoctl、GlobalNetworkPolicy、HostEndpoint、NetworkSet、tier、DNS egress、order。不要用于可移植的上游 NetworkPolicy——那用 implementing-network-policies-for-kubernetes;安装 Calico 并编写标准策略用 implementing-kubernetes-network-policy-with-calico。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-opa-gatekeeper-for-policy-enforcement
通过 Helm 部署 OPA Gatekeeper 作为 Kubernetes 准入控制器,编写带 Rego 的 ConstraintTemplate 及其实例化 Constraint,在准入时校验、变更或拒绝资源请求。适用于在 Kubernetes v1.24+ 准入阶段执行自定义策略即代码、在调度前阻止不合规工作负载,或表达内置控制做不到的规则。关键词:Gatekeeper、ConstraintTemplate、Constraint、Rego、admission webhook、audit、mutation。不要用于 Pod Security Admission 已覆盖的标准 pod 安全 profile——那用 implementing-pod-security-admission-controller。
io.github.mukul975/Anthropic-Cybersecurity-Skills/detecting-privilege-escalation-in-kubernetes-pods
结合准入控制(OPA 策略)、运行时监控(Falco)以及对安全上下文、Linux capabilities 与系统调用模式的审计日志分析,检测并预防 Kubernetes pod 内的提权。适用于调查以 root 或特权运行的 pod、加固工作负载防 pod 内提权,或搜寻超出预期范围的容器。关键词:allowPrivilegeEscalation、runAsRoot、capabilities、securityContext、OPA、Falco、审计日志。不要用于经 RBAC 与 service account 权限的提权——那用 auditing-kubernetes-rbac-privilege-escalation。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-kubernetes-cis-benchmark-with-kube-bench
把 kube-bench 输出整理成完整的 CIS Kubernetes Benchmark 审计:逐控制项解读 PASS/FAIL/WARN、判断托管集群上哪些失败是真实问题、编写修复方案,并为 SOC 2 或 PCI DSS 打包证据。适用于执行周期性合规审计、分诊 kube-bench 结果、判定 EKS/GKE/AKS 上哪些控制项不适用,或为审计方产出加固证据。不要用于安装和运行工具——那用 benchmarking-kubernetes-with-kube-bench。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-rbac-hardening-for-kubernetes
加固 Kubernetes RBAC:设计最小权限的 Role 与 ClusterRole、审计 RoleBinding、清除 cluster-admin 泛滥、拆分 service account,并接入外部 OIDC 身份提供方。适用于收紧集群访问控制、移除过多的 ClusterRoleBinding,或加固 service account 权限以防提权与横向移动。关键词:RBAC、Role、ClusterRole、RoleBinding、最小权限、service account、OIDC、cluster-admin。不要用于发现现有提权路径——那用 auditing-kubernetes-rbac-privilege-escalation。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-kubernetes-network-policy-with-calico
安装 Calico 作为集群 CNI 并在其下编写标准 Kubernetes NetworkPolicy,覆盖默认拒绝基线、策略顺序与优先级、基于 service account 的 selector,以及验证策略是否真的在被执行。适用于采用 Calico 作为执行 CNI、建立默认拒绝基线,或排查 Calico 下 NetworkPolicy 不生效。关键词:Calico CNI、NetworkPolicy、default deny、policy order、Felix、service account selector。不要用于 Calico 专属 CRD(如 GlobalNetworkPolicy 或 DNS egress)——那用 implementing-container-network-policies-with-calico;与 CNI 无关的通用策略用 implementing-network-policies-for-kubernetes。
io.github.mukul975/Anthropic-Cybersecurity-Skills/benchmarking-kubernetes-with-kube-bench
以 Job、DaemonSet 或独立二进制方式在 Kubernetes 集群上安装并运行 kube-bench,选择正确的基准版本与目标(控制面、etcd、kubelet、工作节点),并输出 JSON 或 JUnit 供流水线使用。适用于首次配置 kube-bench、决定运行哪个基准版本与节点目标、接入 CI,或排查被跳过/误判的检查项。关键词:kube-bench、DaemonSet、--benchmark、--targets、JSON 输出、JUnit、CI 集成。不要用于解读发现或出审计报告——那用 performing-kubernetes-cis-benchmark-with-kube-bench。
io.github.mukul975/Anthropic-Cybersecurity-Skills/scanning-kubernetes-manifests-with-kubesec
用 Kubesec 为 Kubernetes 资源清单打分,在部署前标记错误配置与提权风险,并把每个发现映射回可修复它的 securityContext 改动。适用于在 CI 中给清单做门禁、在 YAML 或渲染后的 chart 进入集群前评审,或解释某个清单为何得负分。关键词:Kubesec、清单评分、securityContext、readOnlyRootFilesystem、runAsNonRoot、CI 门禁。不要用于扫描已构建镜像的 CVE——那用 scanning-docker-images-with-trivy;准入时强制用 implementing-opa-gatekeeper-for-policy-enforcement。
io.github.mukul975/Anthropic-Cybersecurity-Skills/scanning-container-images-with-grype
用 Anchore Grype 扫描容器镜像、文件系统与 SBOM 中的已知 CVE,把 Syft 生成的 SBOM 软件包与 NVD、GitHub Advisories 及各 OS 专属源匹配,支持可配置的严重度阈值与失败门禁。适用于选定 Grype/Syft 工具链、扫描现成 SBOM 而非镜像,或按严重度做构建门禁。关键词:Grype、Syft、SBOM、NVD、GitHub Advisory、--fail-on、严重度阈值。若工具链是 Trivy 则不要使用——改用 scanning-docker-images-with-trivy。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-container-image-minimal-base-with-distroless
用 Google distroless 基础镜像构建应用来缩减容器攻击面——只含应用运行时,无 shell、包管理器与 OS 工具——并采用适配 distroless 的多阶段构建模式及调试、扫描方法。适用于加固容器镜像、削减容器架构的攻击面,或回应关于臃肿基础镜像的评估发现。关键词:distroless、多阶段构建、无 shell、nonroot tag、debug image、scratch、攻击面。不要用于扫描镜像的已知 CVE——那用 scanning-docker-images-with-trivy。
io.github.mukul975/Anthropic-Cybersecurity-Skills/detecting-container-escape-attempts
跨多种工具在运行时检测容器逃逸——namespace 操纵、能力滥用、内核漏洞利用、敏感 host 挂载与异常系统调用——并讲解无论由 Falco、Sysdig、auditd 还是 EDR 采集,哪些信号才真正重要。适用于决定要监控哪些逃逸行为、调查疑似 Docker/Kubernetes 逃逸,或比较各运行时传感器的逃逸覆盖面。关键词:容器逃逸、breakout、namespaces、CAP_SYS_ADMIN、privileged、hostPath、内核漏洞、syscall。不要用于 Falco 规则语法本身——那用 detecting-container-escape-with-falco-rules;静态配置排查用 performing-container-escape-detection。
io.github.mukul975/Anthropic-Cybersecurity-Skills/escaping-containers-to-host
在获授权的容器安全评估中,利用特权 pod、host 挂载、runC CVE 与暴露的 Docker socket 突破容器到达宿主机。适用于执行获批的逃逸测试、演示特权或 hostPath 工作负载的真实影响,或验证逃逸缓解措施是否有效。关键词:容器逃逸、privileged、hostPath、docker.sock、runC CVE-2019-5736、CVE-2024-21626、release_agent、nsenter。不要用于对这些手法的防御性检测——那用 detecting-container-escape-attempts。
io.github.mukul975/Anthropic-Cybersecurity-Skills/detecting-container-runtime-threats-with-falco
在 Kubernetes 与 Docker 中部署和运维带现代 eBPF 驱动的 Falco,覆盖驱动选择、Helm 安装、输出通道,以及能检测容器逃逸、namespace 滥用、特权挂载与异常系统调用的内置规则集。适用于给集群装 Falco、在 eBPF 与内核模块驱动之间选择、把 Falco 告警接入 SIEM 或 Falcosidekick,或升级现有部署。关键词:Falco、modern_ebpf、内核模块、Helm、Falcosidekick、运行时安全、syscall。不要用于编写具体的逃逸规则——那用 detecting-container-escape-with-falco-rules。
io.github.mukul975/Anthropic-Cybersecurity-Skills/scanning-docker-images-with-trivy
用 Trivy 扫描 Docker 镜像中 OS 包与语言依赖的漏洞、错误配置、暴露的密钥与许可证违规,输出 SARIF、CycloneDX 或 SPDX。适用于扫描或卡点某个具体镜像、把镜像扫描接入 CI/CD,或在事故调查中检查镜像。关键词:Trivy、镜像扫描、--severity、--exit-code、SARIF、ignore 文件、.trivyignore。不要用于集群级扫描或非镜像目标——那用 performing-container-security-scanning-with-trivy;若工具链是 Grype 则用 scanning-container-images-with-grype。
io.github.mukul975/Anthropic-Cybersecurity-Skills/hardening-docker-daemon-configuration
通过 /etc/docker/daemon.json 加固 Docker daemon(dockerd):user namespace 重映射、TLS 客户端认证、seccomp 配置,以及 icc、no-new-privileges、live-restore 等 CIS Docker Benchmark 控制项。适用于加固 Docker 主机 daemon 以防权限提升、逃逸或横向移动,或按 CIS 要求审计 daemon 设置。关键词:dockerd、daemon.json、userns-remap、no-new-privileges、icc、live-restore、TLS socket。不要用于加固镜像和逐容器运行时参数——那用 hardening-docker-containers-for-production。
io.github.mukul975/Anthropic-Cybersecurity-Skills/hardening-docker-containers-for-production
对照 CIS Docker Benchmark v1.8.0 加固 Dockerfile、镜像与逐容器的运行时设置:非 root 用户、drop 能力、只读根文件系统、seccomp 与 AppArmor 配置、最小化多阶段构建,并用 docker-bench-security、Hadolint、Dockle 验证。适用于为生产准备容器或 Dockerfile,或按 CIS Docker 控制项审计镜像与运行时参数。关键词:Dockerfile、USER、--cap-drop、只读 rootfs、seccomp、AppArmor、多阶段、Hadolint、Dockle。不要用于 Docker daemon 自身配置——那用 hardening-docker-daemon-configuration。
io.github.mukul975/Anthropic-Cybersecurity-Skills/performing-kubernetes-penetration-testing
主动模拟攻击者技术,对 API server、kubelet、etcd、pod、RBAC、网络策略与 secrets 做渗透,使用 kube-hunter、Kubescape、peirates 及手工 kubectl 利用手法找出通往集群沦陷的路径。适用于获授权的渗透测试,或动手验证控制措施确实能挡住攻击者。关键词:kube-hunter、Kubescape、peirates、kubelet 10250、匿名认证、token 窃取、横向移动、集群接管。不要用于纯配置合规审计——那用 performing-kubernetes-cis-benchmark-with-kube-bench。
io.github.mukul975/Anthropic-Cybersecurity-Skills/implementing-network-policies-for-kubernetes
编写可移植的上游 Kubernetes NetworkPolicy YAML——默认全拒绝、DNS egress、namespace 与 pod selector 规则——在任意合规 CNI(如 Calico、Cilium)上都能生效。当网络隔离需要保持 CNI 可移植、引入默认拒绝策略,或在不依赖厂商 CRD 的情况下限制 pod 与 namespace 间的东向流量时使用。关键词:NetworkPolicy、default deny、podSelector、namespaceSelector、ingress、egress、CNI 可移植。不要用于 Calico 专有资源——那用 implementing-kubernetes-network-policy-with-calico。
io.github.mukul975/Anthropic-Cybersecurity-Skills/integrating-dast-with-owasp-zap-in-pipeline
把 OWASP ZAP(Zed Attack Proxy)集成进 GitHub Actions 与 GitLab CI 流水线:对运行中的应用做 baseline、full 与 API 扫描配置、ZAP 发现项解读、扫描策略调优与 DAST 质量门禁。适用于对运行中的 Web 应用或 REST/GraphQL API 测试 XSS、SQLi、CSRF 与认证/授权缺陷,或 SAST 不够、合规/发布门禁需要运行时 DAST 时。