Anthropic-Cybersecurity-Skills
754个AI安全技能库,映射MITRE ATT&CK等5大框架,让AI代理获得资深安全分析师的实战能力
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
754个AI安全技能库,映射MITRE ATT&CK等5大框架,让AI代理获得资深安全分析师的实战能力
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
图1:Anthropic Cybersecurity Skills 项目概览
想象一下:你的企业刚刚遭遇了一次勒索软件攻击,安全团队需要迅速判断攻击者的横向移动路径、提取C2通信特征、生成检测签名。但安全分析师的全球缺口高达 480万人(ISC2 2024报告),招聘一个资深红队成员往往需要3到6个月。AI代理本该填补这个空缺——但问题是,给它一道内存镜像它不知道该用哪个Volatility3插件,给它一个PCAP文件它看不懂流量背后的协议逻辑。它缺的不是智能,而是结构化的安全知识。
Anthropic Cybersecurity Skills 正是为解决这一根本性问题而生:它将资深安全分析师的实战经验,拆解成754个可被AI代理直接调用的结构化技能,让AI在安全场景下也能像老手一样工作。
这个项目由独立开发者 Mahipal 创建(GitHub: mukul975),完全独立于Anthropic公司,是社区自发维护的产物。每个技能都遵循 agentskills.io 规范,用YAML frontmatter做亚秒级发现、用结构化Markdown做逐步执行、用reference文件提供深度技术上下文。754个技能覆盖26个安全领域,是目前规模最大的开源AI安全技能库。
项目最具创新性的设计在于五框架映射——每个技能都被映射到5个行业标准框架,让AI代理执行安全操作的同时自动满足合规要求:
| 框架 | 版本 | 覆盖范围 | 映射内容 |
|---|---|---|---|
| MITRE ATT&CK | v18 | 14战术·200+技术 | 对手行为与TTPs |
| NIST CSF 2.0 | 2.0 | 6功能·22类别 | 组织安全态势 |
| MITRE ATLAS | v5.4 | 16战术·84技术 | AI/ML对抗威胁 |
| MITRE D3FEND | v1.3 | 7类别·267技术 | 防御性对策 |
| NIST AI RMF | 1.0 | 4功能·72子类别 | AI风险管理 |
举例来说,analyzing-network-traffic-of-malware 这个技能同时映射到ATT&CK的T1071(应用层协议)、NIST CSF的DE.AE-02(异常活动监控)、ATLAS的AML.T0047(ML系统对抗)、D3FEND的D3-NTA(网络流量分析)以及AI RMF的MEASURE-2.6(AI系统监控)。一个技能完成,五份合规文档的对应条目同时打勾。
项目将754个技能分配到26个安全领域,规模最大的几个领域包括:云安全(60技能,覆盖AWS/Azure/GCP加固、云取证CSPM)、威胁狩猎(55技能,假设驱动狩猎、LOTL检测、行为分析)、威胁情报(50技能,STIX/TAXII、MISP、情报源整合)、Web应用安全(42技能,OWASP Top 10全系列)、网络安全(40技能,IDS/IPS规则、防火墙策略、VLAN隔离)。
每个技能目录下包含:
以 analyzing-network-traffic-of-malware 为例,工作流从 capinfos 获取pcap统计信息开始,经过协议分层分析、DNS隧道检测(熵值计算筛选DGA域名)、HTTP/HTTPS C2通信提取,最终生成Suricata/Snort检测规则——完整的恶意流量分析流水线。
项目遵循 agentskills.io 开放标准,天然支持26个以上AI平台:
| 平台类型 | 代表产品 | 接入方式 |
|---|---|---|
| 商业IDE | Claude Code、GitHub Copilot、Cursor | npx skills add 自动注入 |
| CLI工具 | OpenAI Codex CLI、Gemini CLI | git clone后配置skill路径 |
| MCP生态 | MCP协议兼容工具 | 通过.claude-plugin配置 |
README中列出了与 Hermes Agent 的兼容性徽章。上手极简:一条 npx skills add mukul975/Anthropic-Cybersecurity-Skills 命令即可完成全部技能的注册。
作为纯知识库项目,Anthropic Cybersecurity Skills 不需要GPU,不消耗大量内存,磁盘占用仅约100MB。所有技能都是结构化文本,执行时由宿主AI代理按需读取具体技能的Markdown文件,而非一次性加载全部内容——对硬件几乎无要求,主流开发笔记本即可运行。
唯一的部署前提是Node.js >= 18(推荐npx方式安装)或Git,用于拉取仓库并注册技能路径。项目没有容器化配置,也不提供Web界面,但这与其纯技能库的定位完全一致——它是AI代理的技能包,不是独立运行的应用。
时效性风险:安全威胁日新月异,ATT&CK框架本身每季度更新一次。754个技能中包含的具体技术细节是否保持同步更新,需要持续跟踪。当前最近更新是2026年5月13日,作者在积极维护。
质量一致性:由于是单人维护,754个技能的详细程度可能参差不齐。作者提供了 tools/validate-skill.py 工具来规范化技能元数据,有助于社区贡献者保持质量底线。
框架映射的完整性:README声称每个技能都映射到5个框架,但实测中发现具体技能的SKILL.md文件frontmatter中仅包含nist_csf字段。这些映射可能存储在独立的mappings/目录中,而非嵌入每个技能文件。
在全球网络安全人才缺口逼近500万的大背景下,Anthropic Cybersecurity Skills 代表了一种新兴趋势:不是用AI替代安全分析师,而是给AI装备安全分析师的思维框架。这种AI技能增强模式比单纯的自动化脚本更有价值,因为结构化的安全知识是可迁移、可组合、可审计的。
项目将754个技能开源并遵循 Apache 2.0 许可证,企业可以自由fork并针对自身环境定制专用技能库。MITRE框架映射的存在也降低了在受监管行业(如金融、医疗)落地的合规摩擦。
从增长曲线看,该项目star数已达11,618,fork数1,303,社区活跃度显著。README中提到的 GARS-2026 全球调研、Casky.ai 在线实验室平台,以及与 Hermes Agent 的兼容徽章,都表明作者正在构建更大的AI安全教育和工具生态。
图2:项目作者 Mahipal 的GitHub头像
Anthropic Cybersecurity Skills 让AI代理从「会搜索的安全爱好者」升级为「能执行的安全专家」——这可能是缩小全球480万安全人才缺口的最务实路径之一。