mffdeo/defensive-cybersecurity-skills

GitHub: mffdeo/defensive-cybersecurity-skills

一个经过精心审计和原创重写的防御性网络安全技能库,为 Claude Code 和安全团队提供涵盖应用安全、云安全、DevSecOps、取证与事件响应等领域的版本化操作指南。

Stars: 1 | Forks: 0

# 网络安全技能 — 精选防御性库 **状态:** 干净的公共代码库 | 许可证已定稿 | 可供使用 **发布日期:** 2026-05-24 **可用技能:** 50 个重写并版本化的技能 | 99 个已分析并核对的数据条目 **许可证:** CC BY 4.0(文本)+ MIT(代码)— 参见 [LICENSE.md](LICENSE.md) ## 关于此代码库 本代码库是为 Claude Code 和安全团队精选的**网络安全防御技能**库。所有内容均经过了: 1. 安全审计(静态风险分析) 2. 技术质量审计 3. 许可证与署名验证 4. **完整的原创重写** — 没有任何技能是复制自未明确授权来源的 5. 道德审查(不存在脱离防御上下文的攻击性内容) 6. 发布前验证(阶段 3 — 检查不一致之处、secrets、链接并强化 `.gitignore`) 重点是**防御性、教育性和道德规范**。危险性的攻击性内容已被识别、记录,并被隔离在代码库之外。 ## 本代码库“不是”什么 - ❌ 一个攻击性黑客工具的集合 - ❌ 一个包含功能性 exploits 或 payloads 的代码库 - ❌ 专业付费渗透测试的替代品 - ❌ 未经授权用于第三方系统的内容 ## 类别结构 | 类别 | 技能 | 路径 | 重点 | |-----------|:------:|---------|------| | API Security | 1 | `skills/api-security/` | 身份验证、授权、验证、rate limiting | | AppSec | 7 | `skills/appsec/` | OWASP Top 10, Laravel, Solidity, XSS, 需求 | | Cloud Security | 5 | `skills/cloud-security/` | AWS 安全、K8s、mTLS | | Compliance | 2 | `skills/compliance/` | PCI DSS v4.0, LGPD, NIST CSF, CIS Controls | | DevSecOps | 6 | `skills/devsecops/` | SAST, secrets, hardening, 扫描, CI/CD | | Forensics | 7 | `skills/forensics/` | 内存、恶意软件、二进制、固件、网络、协议、RE | | General | 2 | `skills/general/` | 审计, Security Bluebook | | IAM | 2 | `skills/iam/` | 安全 Auth、AWS IAM | | Incident Response | 4 | `skills/incident-response/` | IR 框架、playbooks、smart-fix、runbooks | | Secure Coding | 6 | `skills/secure-coding/` | 后端、前端、移动端、bash、内存、防逆向 | | Supply Chain Security | 4 | `skills/supply-chain-security/` | SCA, SBOM, deps, 清理, Sigstore | | Threat Modeling | 4 | `skills/threat-modeling/` | STRIDE、攻击树、MITRE、缓解措施 | ## 技能索引 ### API 安全 | 技能 | 级别 | 描述 | |-------|-------|-----------| | [api-security-best-practices](skills/api-security/api-security-best-practices.md) | 中级 | JWT 身份验证、授权、验证、rate limiting、CORS | ### AppSec | 技能 | 级别 | 描述 | |-------|-------|-----------| | [advanced-security](skills/appsec/advanced-security.md) | 高级 | 复杂的 rate limiting、应用加密、schema 验证 | | [frontend-mobile-security-xss-scan](skills/appsec/frontend-mobile-security-xss-scan.md) | 中级 | XSS 防范、CSP、ESLint 安全、WebView | | [laravel-security-audit](skills/appsec/laravel-security-audit.md) | 中级 | Laravel: SQLi、mass assignment、CSRF、文件上传 | | [security-requirement-extraction](skills/appsec/security-requirement-extraction.md) | 中级 | Abuse cases、ASVS 映射、可测试的需求 | | [solidity-security](skills/appsec/solidity-security.md) | 高级 | Reentrância、访问控制、溢出、Slither、Mythril | | [owasp-top-10-web-application-security-review](skills/appsec/owasp-top-10-web-application-security-review.md) | 中级 | 基于 OWASP Top 10:2025 的 Web 应用防御性审查 | | [top-web-vulnerabilities](skills/appsec/top-web-vulnerabilities.md) | 初级 | OWASP Top 10 2021 — 它们是什么以及如何防范 | ### Cloud Security | 技能 | 级别 | 描述 | |-------|-------|-----------| | [aws-compliance-checker](skills/cloud-security/aws-compliance-checker.md) | 高级 | CIS AWS Foundations — 自动化只读检查 | | [aws-secrets-rotation](skills/cloud-security/aws-secrets-rotation.md) | 高级 | AWS Secrets Manager — 使用 Lambda 自动轮换 | | [aws-security-audit](skills/cloud-security/aws-security-audit.md) | 高级 | ScoutSuite、AWS Config、Security Hub、CIS 检查清单 | | [k8s-security-policies](skills/cloud-security/k8s-security-policies.md) | 高级 | RBAC、NetworkPolicy、Pod 安全标准、K8s secrets | | [mtls-configuration](skills/cloud-security/mtls-configuration.md) | 高级 | mTLS 结合 nginx、Istio、OpenSSL — 服务间的 zero trust | ### 合规 | 技能 | 级别 | 描述 | |-------|-------|-----------| | [pci-compliance](skills/compliance/pci-compliance.md) | 高级 | PCI DSS v4.0 — 针对各项技术要求的检查清单 | | [security-compliance-check](skills/compliance/security-compliance-check.md) | 中级 | CIS Controls v8、LGPD、NIST CSF — 成熟度评分 | ### DevSecOps | 技能 | 级别 | 描述 | |-------|-------|-----------| | [cc-skill-security-review](skills/devsecops/cc-skill-security-review.md) | 中级 | 安全代码审查:检查清单和报告模板 | | [sast-configuration](skills/devsecops/sast-configuration.md) | 中级 | Semgrep、CodeQL、Bandit — 配置与 CI/CD | | [secrets-management](skills/devsecops/secrets-management.md) | 中级 | HashiCorp Vault、AWS Secrets Manager、gitleaks、轮换 | | [security-scanning-hardening](skills/devsecops/security-scanning-hardening.md) | 中级 | Lynis、CIS hardening、SSH、sysctl、Ansible | | [security-scanning-sast](skills/devsecops/security-scanning-sast.md) | 中级 | SAST 操作:自定义规则、triage、指标 | | [vulnerability-scanner](skills/devsecops/vulnerability-scanner.md) | 中级 | 综合扫描器:SCA + secrets + 报告 | ### Forensics | 技能 | 级别 | 描述 | |-------|-------|-----------| | [binary-analysis-patterns](skills/forensics/binary-analysis-patterns.md) | 高级 | Ghidra、radare2、strings、imports — 二进制分析* | | [firmware-analyst](skills/forensics/firmware-analyst.md) | 高级 | binwalk、filesystem 提取、IoT 凭证* | | [malware-analyst](skills/forensics/malware-analyst.md) | 高级 | 隔离虚拟机中的静态/动态分析,YARA,IOCs | | [memory-forensics](skills/forensics/memory-forensics.md) | 高级 | Volatility 3 — 进程、网络、code injection | | [protocol-reverse-engineering](skills/forensics/protocol-reverse-engineering.md) | 高级 | Scapy、Wireshark — 网络协议分析* | | [reverse-engineer](skills/forensics/reverse-engineer.md) | 高级 | Ghidra 工作流、radare2、assembly patterns* | | [wireshark-analysis](skills/forensics/wireshark-analysis.md) | 中级 | tshark、过滤器、从捕获数据中提取 IOCs | ### 综合 | 技能 | 级别 | 描述 | |-------|-------|-----------| | [security-auditor](skills/general/security-auditor.md) | 高级 | 审计方法论、证据、执行报告 | | [security-bluebook-builder](skills/general/security-bluebook-builder.md) | 高级 | Security Bluebook 模板 — 治理、控制、指标 | ### IAM | 技能 | 级别 | 描述 | |-------|-------|-----------| | [auth-security](skills/iam/auth-security.md) | 中级 | JWT、OAuth2、PKCE、MFA、会话管理 | | [aws-iam-best-practices](skills/iam/aws-iam-best-practices.md) | 高级 | Root MFA、最小权限、roles、Access Advisor、SCPs | ### Incident Response | 技能 | 级别 | 描述 | |-------|-------|-----------| | [incident-responder](skills/incident-response/incident-responder.md) | 中级 | NIST SP 800-61r2 — 完整的 IR 4 阶段 | | [incident-response-ir](skills/incident-response/incident-response-ir.md) | 中级 | 完整的 IR Playbook 和检查清单 | | [incident-response-smart-fix](skills/incident-response/incident-response-smart-fix.md) | 高级 | SOAR — 分诊与遏制自动化(需批准) | | [incident-runbook-templates](skills/incident-response/incident-runbook-templates.md) | 中级 | Runbooks:勒索软件、凭证、数据泄露 | ### Secure Coding | 技能 | 级别 | 描述 | |-------|-------|-----------| | [anti-reversing-techniques](skills/secure-coding/anti-reversing-techniques.md) | 高级 | 保护自有软件免受逆向工程 | | [backend-security-coder](skills/secure-coding/backend-security-coder.md) | 中级 | SQLi、path traversal、command injection、安全日志 | | [bash-defensive-patterns](skills/secure-coding/bash-defensive-patterns.md) | 中级 | set -euo pipefail、验证、安全的 tmpfile、quoting | | [frontend-security-coder](skills/secure-coding/frontend-security-coder.md) | 中级 | CSP、DOMPurify、SRI、CSRF、安全的 localStorage | | [memory-safety-patterns](skills/secure-coding/memory-safety-patterns.md) | 高级 | C/C++ buffer overflow、Rust borrow checker、ASan | | [mobile-security-coder](skills/secure-coding/mobile-security-coder.md) | 高级 | Android/iOS:Keychain、certificate pinning、生物识别 | ### Supply Chain Security | 技能 | 级别 | 描述 | |-------|-------|-----------| | [codebase-cleanup](skills/supply-chain-security/codebase-cleanup.md) | 初级 | gitleaks、depcheck、.gitignore、死代码 | | [dependency-management](skills/supply-chain-security/dependency-management.md) | 中级 | 审计、lockfiles、Dependabot、dep confusion | | [security-scanning-dependencies](skills/supply-chain-security/security-scanning-dependencies.md) | 中级 | CI/CD 中的 SCA、SBOM、拦截策略 | | [supply-chain-security](skills/supply-chain-security/supply-chain-security.md) | 中级 | SLSA、Sigstore、cosign、SBOM、pipeline 安全 | ### Threat Modeling | 技能 | 级别 | 描述 | |-------|-------|-----------| | [attack-tree-construction](skills/threat-modeling/attack-tree-construction.md) | 中级 | 攻击树 — 成本、优先级划分、控制 | | [stride-analysis-patterns](skills/threat-modeling/stride-analysis-patterns.md) | 中级 | 按元素划分的 DFD STRIDE — 记录模板 | | [threat-mitigation-mapping](skills/threat-modeling/threat-mitigation-mapping.md) | 高级 | ATT&CK、D3FEND、NIST 800-53 — 纵深防御 | | [threat-modeling-expert](skills/threat-modeling/threat-modeling-expert.md) | 高级 | STRIDE + DREAD + PASTA — 威胁建模环节 | ## 负责任的使用声明 **本代码库中描述的所有技术必须仅用于:** - 您自己的系统和网络 - 隔离的实验室环境(VMs、CTF、培训) - 在获得目标系统所有者**正式书面授权**的情况下 未经授权对第三方系统使用任何安全技术是非法且不道德的。 ## 审计与精选过程 本代码库经历了循序渐进的精选、审计、核对、有效性验证、授权以及发布前审查流程。 这是该库的干净公共代码库版本。详细的内部精选报告不包含在此公开发布中;仅 cleaned 摘要可在 `audit-public/` 中查看。 | 文件 | 描述 | |---------|-----------| | [audit-public/curation-summary.md](audit-public/curation-summary.md) | 精选过程的公开摘要 | ## 公开发布版本 这是“防御性网络安全技能”库的干净公开版本。 它仅包含公开、安全、防御性、重写且已授权的材料。出于特定意图,排除了内部精选历史记录、隔离材料、被拒绝的内容、原始来源包和私有审计细节。 经过脱敏处理的公开精选摘要可在 `audit-public/curation-summary.md` 中查看。 ## 许可证 参见 [LICENSE.md](LICENSE.md) — 本代码库使用双重许可:文本内容、技能、prompts、检查清单和文档采用 CC BY 4.0;代码片段、脚本和技术示例采用 MIT 许可。 `skills/` 中的所有内容均为原创,专门为本次精选从头重写的。 ## 安全政策 有关报告安全问题,请参阅 [SECURITY.md](SECURITY.md)。 *精选过程由 Claude Code 协助进行 — 静态分析,无代码执行。*
标签:DevSecOps, 上游代理, 合规, 子域名突变, 库, 应急响应, 漏洞利用检测, 网络安全, 隐私保护