817个安全技能喂给AI代理。社区开源技能库(非Anthropic官方):每个技能为可照做的四段式流程,映射MITRE ATT&CK、NIST CSF等六大框架,覆盖29个安全域,零配置载入Claude Code等20多个平台,Apache 2.0协议。 定价:免费开源(Apache 2.0)。编辑评分:⭐ 4.4。
Anthropic Cybersecurity Skills是什么?
这是一个收录了 817 个结构化网络安全技能的开源库,专为 AI 编码代理与安全智能体设计,由安全研究者 Mahipal Jangra 发起社区维护。需要特别说明:它并非 Anthropic 官方项目,而是采用 Anthropic 技能格式规范(agentskills.io 标准)的独立作品集——每个技能是一个带 YAML 元数据的 SKILL.md 目录,按何时使用、前置条件、执行步骤、验证方法四段式组织,让 Agent 拿到的是可照着跑的流程而非空泛建议。全部技能映射到 MITRE ATT&CK、NIST CSF 2.0、ATLAS、D3FEND、NIST AI RMF 与 MITRE F3 六大框架,Apache 2.0 协议开源,可无配置载入 Claude Code、Cursor、Codex CLI 等 20 多个平台。作者的设计思路也很明确:安全流程应当像代码一样被版本化、评审与复用,而不是散落在聊天记录里不可追溯。
核心功能
- 817 个技能、29 个安全域:覆盖威胁狩猎、云安全、事件响应、恶意软件分析、红队、AI/ML 安全等方向,从日常运维到专项演练都有对应流程;
- 六框架映射:805 个技能映射 MITRE ATT&CK v19.1,804 个映射 NIST CSF 2.0,另有 D3FEND、AI RMF、F3、ATLAS 细分映射,产出自带合规锚点;
- 渐进式披露:扫描元数据每个约 30 token,Agent 先粗筛再按需加载完整流程,817 个技能不会撑爆上下文窗口;
- 可照做的流程体:每个技能含命令级步骤与验证标准,产出结果可直接写进合规报告;
- 广泛兼容:符合 agentskills.io 标准,Claude Code、Copilot、Codex CLI、Gemini CLI 等平台零配置载入;
- 内部化改造友好:技能为纯文本目录,可 fork 后替换成内部工具命令与制度语言,形成企业专属的安全流程包。
版本/套餐对比
项目完全免费开源(Apache 2.0),无商业版本。获取方式两种:用 skills CLI 一条命令安装(npx skills add mukul975/Anthropic-Cybersecurity-Skills),或直接克隆仓库自行裁剪、内化为符合企业标准的内部技能包。版本上,2026 年 6 月的 v1.3.0 把技能数从 762 扩到 817,新增 AI 安全、供应链与硬件固件域,并加入第六个框架映射 MITRE F3(金融欺诈 TTP)。使用中需要注意:库内包含攻击性与双用途技能(红队 C2、钓鱼模拟等),仅可用于自有或获书面授权的系统;企业落地时建议先做一轮内容评审,再决定哪些技能进入内部环境。接入前建议锁定版本、留存快照,避免上游更新意外影响已固化的内部流程。
值不值得用?
对安全团队而言,它把让 AI 干安全活从即兴提示词升级为可版本化、可审计、可映射合规框架的流程库——这一点在 EU AI Act 等监管落地背景下有实际价值;对个人学习者,它相当于一套免费的高级分析师操作手册。短板同样明显:社区维护意味着质量参差、更新依赖维护者节奏;名字容易让人误以为是 Anthropic 官方出品,引用时需要甄别;技能覆盖偏英文化工具链,部分流程在国内环境需要改造。把它当作起点库而非最终方案来用,价值最大。它也可以作为紫队演练的脚本灵感来源:让 Agent 按 ATT&CK 战术组合流程,再由人审核后执行。
使用建议
- 先挑威胁建模、事件响应等低风险域的技能接入,跑通载入与验证流程;
- 按企业安全标准 fork 裁剪,补充内部工具与制度对应的私有技能;
- 在合规材料中引用框架映射 ID(如 ATT&CK T 编号),让 AI 参与产出可审计;
- 严格限定授权范围,攻击性技能只在演练环境使用。
适合谁用?
推荐:SOC、红队与合规团队中想让编码代理承担安全流程的工程师。可考虑:安全方向的学习者,把它当结构化教材阅读。不推荐:没有任何安全基础就全量加载的团队——没有人工把关时,错误执行的风险不小。