mffdeo/defensive-cybersecurity-skills
GitHub: mffdeo/defensive-cybersecurity-skills
一个经过精心审计和原创重写的防御性网络安全技能库,为 Claude Code 和安全团队提供涵盖应用安全、云安全、DevSecOps、取证与事件响应等领域的版本化操作指南。
Stars: 1 | Forks: 0
# 网络安全技能 — 精选防御性库
**状态:** 干净的公共代码库 | 许可证已定稿 | 可供使用
**发布日期:** 2026-05-24
**可用技能:** 50 个重写并版本化的技能 | 99 个已分析并核对的数据条目
**许可证:** CC BY 4.0(文本)+ MIT(代码)— 参见 [LICENSE.md](LICENSE.md)
## 关于此代码库
本代码库是为 Claude Code 和安全团队精选的**网络安全防御技能**库。所有内容均经过了:
1. 安全审计(静态风险分析)
2. 技术质量审计
3. 许可证与署名验证
4. **完整的原创重写** — 没有任何技能是复制自未明确授权来源的
5. 道德审查(不存在脱离防御上下文的攻击性内容)
6. 发布前验证(阶段 3 — 检查不一致之处、secrets、链接并强化 `.gitignore`)
重点是**防御性、教育性和道德规范**。危险性的攻击性内容已被识别、记录,并被隔离在代码库之外。
## 本代码库“不是”什么
- ❌ 一个攻击性黑客工具的集合
- ❌ 一个包含功能性 exploits 或 payloads 的代码库
- ❌ 专业付费渗透测试的替代品
- ❌ 未经授权用于第三方系统的内容
## 类别结构
| 类别 | 技能 | 路径 | 重点 |
|-----------|:------:|---------|------|
| API Security | 1 | `skills/api-security/` | 身份验证、授权、验证、rate limiting |
| AppSec | 7 | `skills/appsec/` | OWASP Top 10, Laravel, Solidity, XSS, 需求 |
| Cloud Security | 5 | `skills/cloud-security/` | AWS 安全、K8s、mTLS |
| Compliance | 2 | `skills/compliance/` | PCI DSS v4.0, LGPD, NIST CSF, CIS Controls |
| DevSecOps | 6 | `skills/devsecops/` | SAST, secrets, hardening, 扫描, CI/CD |
| Forensics | 7 | `skills/forensics/` | 内存、恶意软件、二进制、固件、网络、协议、RE |
| General | 2 | `skills/general/` | 审计, Security Bluebook |
| IAM | 2 | `skills/iam/` | 安全 Auth、AWS IAM |
| Incident Response | 4 | `skills/incident-response/` | IR 框架、playbooks、smart-fix、runbooks |
| Secure Coding | 6 | `skills/secure-coding/` | 后端、前端、移动端、bash、内存、防逆向 |
| Supply Chain Security | 4 | `skills/supply-chain-security/` | SCA, SBOM, deps, 清理, Sigstore |
| Threat Modeling | 4 | `skills/threat-modeling/` | STRIDE、攻击树、MITRE、缓解措施 |
## 技能索引
### API 安全
| 技能 | 级别 | 描述 |
|-------|-------|-----------|
| [api-security-best-practices](skills/api-security/api-security-best-practices.md) | 中级 | JWT 身份验证、授权、验证、rate limiting、CORS |
### AppSec
| 技能 | 级别 | 描述 |
|-------|-------|-----------|
| [advanced-security](skills/appsec/advanced-security.md) | 高级 | 复杂的 rate limiting、应用加密、schema 验证 |
| [frontend-mobile-security-xss-scan](skills/appsec/frontend-mobile-security-xss-scan.md) | 中级 | XSS 防范、CSP、ESLint 安全、WebView |
| [laravel-security-audit](skills/appsec/laravel-security-audit.md) | 中级 | Laravel: SQLi、mass assignment、CSRF、文件上传 |
| [security-requirement-extraction](skills/appsec/security-requirement-extraction.md) | 中级 | Abuse cases、ASVS 映射、可测试的需求 |
| [solidity-security](skills/appsec/solidity-security.md) | 高级 | Reentrância、访问控制、溢出、Slither、Mythril |
| [owasp-top-10-web-application-security-review](skills/appsec/owasp-top-10-web-application-security-review.md) | 中级 | 基于 OWASP Top 10:2025 的 Web 应用防御性审查 |
| [top-web-vulnerabilities](skills/appsec/top-web-vulnerabilities.md) | 初级 | OWASP Top 10 2021 — 它们是什么以及如何防范 |
### Cloud Security
| 技能 | 级别 | 描述 |
|-------|-------|-----------|
| [aws-compliance-checker](skills/cloud-security/aws-compliance-checker.md) | 高级 | CIS AWS Foundations — 自动化只读检查 |
| [aws-secrets-rotation](skills/cloud-security/aws-secrets-rotation.md) | 高级 | AWS Secrets Manager — 使用 Lambda 自动轮换 |
| [aws-security-audit](skills/cloud-security/aws-security-audit.md) | 高级 | ScoutSuite、AWS Config、Security Hub、CIS 检查清单 |
| [k8s-security-policies](skills/cloud-security/k8s-security-policies.md) | 高级 | RBAC、NetworkPolicy、Pod 安全标准、K8s secrets |
| [mtls-configuration](skills/cloud-security/mtls-configuration.md) | 高级 | mTLS 结合 nginx、Istio、OpenSSL — 服务间的 zero trust |
### 合规
| 技能 | 级别 | 描述 |
|-------|-------|-----------|
| [pci-compliance](skills/compliance/pci-compliance.md) | 高级 | PCI DSS v4.0 — 针对各项技术要求的检查清单 |
| [security-compliance-check](skills/compliance/security-compliance-check.md) | 中级 | CIS Controls v8、LGPD、NIST CSF — 成熟度评分 |
### DevSecOps
| 技能 | 级别 | 描述 |
|-------|-------|-----------|
| [cc-skill-security-review](skills/devsecops/cc-skill-security-review.md) | 中级 | 安全代码审查:检查清单和报告模板 |
| [sast-configuration](skills/devsecops/sast-configuration.md) | 中级 | Semgrep、CodeQL、Bandit — 配置与 CI/CD |
| [secrets-management](skills/devsecops/secrets-management.md) | 中级 | HashiCorp Vault、AWS Secrets Manager、gitleaks、轮换 |
| [security-scanning-hardening](skills/devsecops/security-scanning-hardening.md) | 中级 | Lynis、CIS hardening、SSH、sysctl、Ansible |
| [security-scanning-sast](skills/devsecops/security-scanning-sast.md) | 中级 | SAST 操作:自定义规则、triage、指标 |
| [vulnerability-scanner](skills/devsecops/vulnerability-scanner.md) | 中级 | 综合扫描器:SCA + secrets + 报告 |
### Forensics
| 技能 | 级别 | 描述 |
|-------|-------|-----------|
| [binary-analysis-patterns](skills/forensics/binary-analysis-patterns.md) | 高级 | Ghidra、radare2、strings、imports — 二进制分析* |
| [firmware-analyst](skills/forensics/firmware-analyst.md) | 高级 | binwalk、filesystem 提取、IoT 凭证* |
| [malware-analyst](skills/forensics/malware-analyst.md) | 高级 | 隔离虚拟机中的静态/动态分析,YARA,IOCs |
| [memory-forensics](skills/forensics/memory-forensics.md) | 高级 | Volatility 3 — 进程、网络、code injection |
| [protocol-reverse-engineering](skills/forensics/protocol-reverse-engineering.md) | 高级 | Scapy、Wireshark — 网络协议分析* |
| [reverse-engineer](skills/forensics/reverse-engineer.md) | 高级 | Ghidra 工作流、radare2、assembly patterns* |
| [wireshark-analysis](skills/forensics/wireshark-analysis.md) | 中级 | tshark、过滤器、从捕获数据中提取 IOCs |
### 综合
| 技能 | 级别 | 描述 |
|-------|-------|-----------|
| [security-auditor](skills/general/security-auditor.md) | 高级 | 审计方法论、证据、执行报告 |
| [security-bluebook-builder](skills/general/security-bluebook-builder.md) | 高级 | Security Bluebook 模板 — 治理、控制、指标 |
### IAM
| 技能 | 级别 | 描述 |
|-------|-------|-----------|
| [auth-security](skills/iam/auth-security.md) | 中级 | JWT、OAuth2、PKCE、MFA、会话管理 |
| [aws-iam-best-practices](skills/iam/aws-iam-best-practices.md) | 高级 | Root MFA、最小权限、roles、Access Advisor、SCPs |
### Incident Response
| 技能 | 级别 | 描述 |
|-------|-------|-----------|
| [incident-responder](skills/incident-response/incident-responder.md) | 中级 | NIST SP 800-61r2 — 完整的 IR 4 阶段 |
| [incident-response-ir](skills/incident-response/incident-response-ir.md) | 中级 | 完整的 IR Playbook 和检查清单 |
| [incident-response-smart-fix](skills/incident-response/incident-response-smart-fix.md) | 高级 | SOAR — 分诊与遏制自动化(需批准) |
| [incident-runbook-templates](skills/incident-response/incident-runbook-templates.md) | 中级 | Runbooks:勒索软件、凭证、数据泄露 |
### Secure Coding
| 技能 | 级别 | 描述 |
|-------|-------|-----------|
| [anti-reversing-techniques](skills/secure-coding/anti-reversing-techniques.md) | 高级 | 保护自有软件免受逆向工程 |
| [backend-security-coder](skills/secure-coding/backend-security-coder.md) | 中级 | SQLi、path traversal、command injection、安全日志 |
| [bash-defensive-patterns](skills/secure-coding/bash-defensive-patterns.md) | 中级 | set -euo pipefail、验证、安全的 tmpfile、quoting |
| [frontend-security-coder](skills/secure-coding/frontend-security-coder.md) | 中级 | CSP、DOMPurify、SRI、CSRF、安全的 localStorage |
| [memory-safety-patterns](skills/secure-coding/memory-safety-patterns.md) | 高级 | C/C++ buffer overflow、Rust borrow checker、ASan |
| [mobile-security-coder](skills/secure-coding/mobile-security-coder.md) | 高级 | Android/iOS:Keychain、certificate pinning、生物识别 |
### Supply Chain Security
| 技能 | 级别 | 描述 |
|-------|-------|-----------|
| [codebase-cleanup](skills/supply-chain-security/codebase-cleanup.md) | 初级 | gitleaks、depcheck、.gitignore、死代码 |
| [dependency-management](skills/supply-chain-security/dependency-management.md) | 中级 | 审计、lockfiles、Dependabot、dep confusion |
| [security-scanning-dependencies](skills/supply-chain-security/security-scanning-dependencies.md) | 中级 | CI/CD 中的 SCA、SBOM、拦截策略 |
| [supply-chain-security](skills/supply-chain-security/supply-chain-security.md) | 中级 | SLSA、Sigstore、cosign、SBOM、pipeline 安全 |
### Threat Modeling
| 技能 | 级别 | 描述 |
|-------|-------|-----------|
| [attack-tree-construction](skills/threat-modeling/attack-tree-construction.md) | 中级 | 攻击树 — 成本、优先级划分、控制 |
| [stride-analysis-patterns](skills/threat-modeling/stride-analysis-patterns.md) | 中级 | 按元素划分的 DFD STRIDE — 记录模板 |
| [threat-mitigation-mapping](skills/threat-modeling/threat-mitigation-mapping.md) | 高级 | ATT&CK、D3FEND、NIST 800-53 — 纵深防御 |
| [threat-modeling-expert](skills/threat-modeling/threat-modeling-expert.md) | 高级 | STRIDE + DREAD + PASTA — 威胁建模环节 |
## 负责任的使用声明
**本代码库中描述的所有技术必须仅用于:**
- 您自己的系统和网络
- 隔离的实验室环境(VMs、CTF、培训)
- 在获得目标系统所有者**正式书面授权**的情况下
未经授权对第三方系统使用任何安全技术是非法且不道德的。
## 审计与精选过程
本代码库经历了循序渐进的精选、审计、核对、有效性验证、授权以及发布前审查流程。
这是该库的干净公共代码库版本。详细的内部精选报告不包含在此公开发布中;仅 cleaned 摘要可在 `audit-public/` 中查看。
| 文件 | 描述 |
|---------|-----------|
| [audit-public/curation-summary.md](audit-public/curation-summary.md) | 精选过程的公开摘要 |
## 公开发布版本
这是“防御性网络安全技能”库的干净公开版本。
它仅包含公开、安全、防御性、重写且已授权的材料。出于特定意图,排除了内部精选历史记录、隔离材料、被拒绝的内容、原始来源包和私有审计细节。
经过脱敏处理的公开精选摘要可在 `audit-public/curation-summary.md` 中查看。
## 许可证
参见 [LICENSE.md](LICENSE.md) — 本代码库使用双重许可:文本内容、技能、prompts、检查清单和文档采用 CC BY 4.0;代码片段、脚本和技术示例采用 MIT 许可。
`skills/` 中的所有内容均为原创,专门为本次精选从头重写的。
## 安全政策
有关报告安全问题,请参阅 [SECURITY.md](SECURITY.md)。
*精选过程由 Claude Code 协助进行 — 静态分析,无代码执行。*
标签:DevSecOps, 上游代理, 合规, 子域名突变, 库, 应急响应, 漏洞利用检测, 网络安全, 隐私保护