Anthropic Cybersecurity Skills 深度解读:817 个安全技能如何让 AI Agent 达到分析师水平

网络安全技能库 Anthropic-Cybersecurity-Skills 在 GitHub 收获 29,302 个 star,过去一天新增 730 个。这个 2026 年 2 月 25 日创建的仓库现在提供 817 个结构化安全技能,覆盖 29 个安全域,映射 MITRE ATT&CK、NIST CSF 2.0、MITRE ATLAS、MITRE D3FEND、NIST AI RMF 和 MITRE F3 六大框架,以 Apache 2.0 协议开源,任何兼容 agentskills.io 标准的 Agent 平台都能直接加载。

Anthropic Cybersecurity Skills 官方 banner

它解决什么问题

ISC2 统计 2024 年全球网络安全岗位缺口达到 480 万。仓库作者对此给出的切入点是:如今的 AI Agent 会写代码、会检索网页,但缺少安全分析师的实践工作流。一名初级分析师知道可疑内存镜像该跑哪个 Volatility3 插件、哪些 Sigma 规则能命中 Kerberoasting、跨三家云厂商的失陷范围如何划定,通用 Agent 在没有结构化领域知识的情况下给不出这些判断。

现有安全工具仓库提供的是字典、payload 和漏洞利用代码。这个库换了一条路线:把资深分析师的决策流程(何时使用某项技术、前置条件查什么、按什么顺序执行、如何验证结果)写成 Agent 可执行的标准化文件,构成一个面向 agentskills.io 标准的原生知识库。

一个技能长什么样

每个技能是独立目录,包含 SKILL.md 主文件(YAML frontmatter 加 Markdown 正文)、references/ 深度参考、scripts/ 辅助脚本、assets/ 报告模板。正文固定四段:When to Use 触发条件、Prerequisites 环境要求、Workflow 分步执行、Verification 结果校验。

以 detecting-business-email-compromise(检测商业电子邮件欺诈)为例。frontmatter 同时挂多套框架映射:ATT&CK 侧的 T1566.002、T1114.002(邮件转发规则)、T1657(资金窃取),以及 F3 侧的 F1032 冒充官方人员、F1036 新供应商设置、F1005.006 修改收款详情、F1025.003 电汇、F1022 删除相关邮件。正文按 FBI IC3 的五类 BEC 分类展开(CEO 欺诈、账户失陷、虚假发票、律师冒充、数据窃取),检测指标包括紧迫与保密话术、首次出现的付款指令、显示名匹配高管但发件域名不符、Reply-To 与 From 地址不一致。工作流落到四步:配置网关规则、部署行为基线、落实财务双签与回电核实、监控账户失陷迹象。

六大框架的映射密度

817 个技能并非平均挂载六套框架,而是按主题相关度分配:取证类技能携带 ATT&CK 加 CSF,AI 安全类再叠加 ATLAS 与 AI RMF。

框架版本映射技能数框架规模
MITRE ATT&CKv19.180515 个战术,覆盖 Enterprise/ICS/Mobile
NIST CSF 2.02.08046 个功能,22 个类别,106 个子类别
MITRE D3FENDv1.4.0139270 项防御技术
NIST AI RMF1.0974 个功能,72 个子类别
MITRE F3v1.1948 个战术,123 项技术
MITRE ATLAS2026.0793101 项技术,77 项子技术

ATT&CK 映射用官方 mitreattack-python 库对 v19.1 校验,涉及 290 项独立技术(146 项主技术加 144 项子技术),无已撤销或废弃 ID。v19.1 将 Defense Evasion 拆分为 Stealth 与 Defense Impairment 两个战术,对应的技能分布为 442 与 92。全部 15 个战术的技能分布如下:

战术ID技能数
Initial AccessTA0001467
Privilege EscalationTA0004464
PersistenceTA0003444
StealthTA0005442
ExecutionTA0002350
DiscoveryTA0007237
Credential AccessTA0006202
CollectionTA0009172
Command and ControlTA0011123
ReconnaissanceTA0043103
Defense ImpairmentTA011292
ExfiltrationTA001082
Lateral MovementTA000868
ImpactTA004050
Resource DevelopmentTA004222

F3(Fight Fraud Framework)值得单独展开:MITRE 威胁情报防御中心(CTID)2026 年 4 月 9 日发布,由摩根大通、花旗、劳埃德银行、渣打、CrowdStrike、Verizon Business、FS-ISAC 等机构联合开发,定位为网络金融欺诈的 ATT&CK 兼容目录。ATT&CK 把入侵后的资金获取压缩在 T1657 一项技术内,F3 拆出两个专属战术:Positioning(FA0001,预置)覆盖合成身份播种、账户养号、收款人变更、SIM 交换预置、银行会话劫持;Monetization(FA0002,变现)覆盖资金骡分层、授权推送支付欺诈、加密货币出金、盗刷套现、退款拒付滥用。欺诈专属技术用 F1XXX 编号,沿用的 ATT&CK 技术保留 T1XXX 编号,全部 123 个 ID 对照上游 STIX 包校验过。

防御侧的 D3FEND 是 NSA 资助的知识图谱,基于 OWL 2 本体构建 270 项防御技术,分布在 Model、Harden、Detect、Isolate、Deceive、Evict、Restore 七个类别。面向 AI 系统的 ATLAS 2026.07 版收录 101 项技术,包含 2025 年底加入的 Agent 攻击向量:Agent 上下文投毒、工具调用滥用、MCP 服务器失陷、恶意 Agent 部署。

29 个安全域的分布

安全域技能数代表能力
云安全66AWS/Azure/GCP 加固、CSPM、云取证
威胁狩猎58假设驱动狩猎、LOTL 检测、EVTX 狩猎
威胁情报52STIX/TAXII、MISP、OpenCTI
网络安全43IDS/IPS、防火墙规则、流量分析
Web 应用安全42OWASP Top 10、SQLi、XSS、SSRF
数字取证41磁盘镜像、内存取证、时间线构建
恶意软件分析39静动态分析、逆向、沙箱
身份与访问管理37Entra ID、PAM、零信任身份
SOC 运营35剧本、升级流程、桌面演练
红队33ADCS、BloodHound、C2 框架

尾部的长尾域同样在列:欺骗技术(蜜标与金丝雀令牌,6 项)、硬件与固件安全(CHIPSEC/UEFI 审计、TPM 度量,4 项)、供应链安全(SBOM、依赖混淆、SLSA,8 项)。

加载成本的设计

817 个技能无法全量塞进上下文窗口,仓库采用渐进式披露:只扫 frontmatter 时每个技能约消耗 30 token,完整加载一个技能的工作流消耗 500 到 2000 token。Agent 收到「分析这份内存镜像中的凭证窃取痕迹」类请求时的处理路径:第一步扫全部 817 个 frontmatter,按标签、描述、域匹配出 12 个候选;第二步完整加载前 3 个(Volatility3 内存取证、LSASS 凭证转储检测、Windows 事件日志凭证访问分析);第三步按 Workflow 段逐步执行插件命令并交叉比对证据;第四步用 Verification 段确认 IOC,把结论映射回 ATT&CK T1003 凭证转储。

仓库根目录的 index.json 汇总全部技能的名称、描述与路径(v1.1.0,2026 年 8 月 2 日生成),供平台一次性建索引。

接入方式与平台兼容性

两条命令任选:npx skills add mukul975/Anthropic-Cybersecurity-Skills,或 git clone 后把 skills 目录指给 Agent。官方列出 26 个以上兼容平台:Claude Code、GitHub Copilot、Cursor、Windsurf、Cline、Aider、OpenAI Codex CLI、Gemini CLI、Devin、Replit Agent、SWE-agent、OpenHands,以及 LangChain、CrewAI、AutoGen、Semantic Kernel 等框架。

版本线上,v1.0.0(2026 年 3 月 11 日)发布时是 734 个技能、26 个域、双框架映射;ATLAS、D3FEND、AI RMF、F3 四套映射在后续 main 分支更新中加入,形成当前的 817 技能、29 域、六框架状态。

使用边界与供应链考量

README 顶部放了两则声明。其一,这是社区项目,与 Anthropic PBC 无隶属关系。其二,库内含红队 C2、钓鱼模拟、漏洞利用等攻击性与双用途技术,仅限授权渗透测试、安全研究、防御与教学场景,对自有或获书面授权的系统使用,合规责任由使用者承担。

双用途知识的集中分发同时构成供应链风险面。技能文件是注入 Agent 上下文的指令,被恶意修改的 SKILL.md 完全可能诱导 Agent 执行越权操作。仓库由 12 名贡献者维护,PR 流程声称 48 小时内完成技术审查与标准合规检查,但 817 个技能的审计责任仍在接入方:锁定 commit、审查 Workflow 段的每条命令,比 star 增速更能说明接入风险的可控程度。

仓库最近一次提交停留在 2026 年 8 月 8 日,半年从零到 29k star 的增速背后,是安全从业者在 Agent 时代补齐结构化知识缺口的集体动作。