一、基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 正式名称 | yara-authoring | 合集仓库子目录名(见下方说明) |
| 项目自述名称 | YARA-X Authoring Plugin | 插件 README 标题(与正式名称不一致,仅作记录) |
| 所属合集仓库 | trailofbits/skills(Trail of Bits Skills Marketplace,安全技能官方市场) | GitHub API |
| 作者/维护者 | Trail of Bits(opensource@trailofbits.com) | 插件 plugin.json |
| 来源链接 | https://github.com/trailofbits/skills/tree/main/plugins/yara-authoring | — |
| 许可证 | CC-BY-SA-4.0(署名-相同方式共享,仓库根目录统一声明) | GitHub API |
| 合集仓库整体 Stars/Forks | 6,139 / 541(注:该数字属整个技能市场,不代表本技能自身热度,仅供了解所属市场规模) | GitHub API |
| 该插件自身活跃度 | 5 次合并 PR(#54 创建 → #55 跟进 YARA 4.5.x → #58 修复弱点并补真实示例 → #59/#60 元数据修正),非一次性投放 | GitHub API(commits + PR 搜索) |
| 插件版本 | 2.0.1 | plugin.json |
| 安装方式 | Claude Code / Codex 插件市场一条命令安装(见第十章) | 官方 README |
二、功能介绍与亮点
yara-authoring 教 Claude 像资深 YARA 分析师一样撰写、审查、优化 YARA-X 恶意软件检测规则(YARA-X 是 VirusTotal 官方推荐的 Rust 版 YARA 继任者,正则性能提升 5-10 倍)。核心能力:
- 判断力而非语法堆砌:给出“字符串够不够好”“何时该放弃这个思路”等决策树,以及“哪些捷径会导致生产环境误报”的反模式清单
- 命名与性能规范:
CATEGORY_PLATFORM_FAMILY_DATE命名法、原子(atom)质量优化、条件短路排序 - 配套可执行脚本:
yara_lint.py(规则风格/兼容性检查)与atom_analyzer.py(字符串原子质量评估),均可独立运行 - legacy YARA → YARA-X 迁移指南,及 Chrome 扩展(crx 模块)、Android APK(dex 模块)专项检测模式
亮点:① 被独立安全媒体 Snyk 评为 Trail of Bits 技能市场中“最全面的技能之一”;② 文档体系完整(SKILL.md 26,749 字符 + 4 份专题参考文档 + 示例 + workflows);③ 5 次合并 PR 的真实迭代记录(含跟进 YARA-X 4.5.x 新特性)。
三、适用场景
固定分类:安全与合规
适用于为恶意软件样本撰写、审查、优化 YARA-X 检测规则:威胁情报转化为检测签名、规则误报排查、规则性能优化、legacy YARA 规则迁移。受益人群:安全研究员、威胁分析师、SOC/DFIR 团队。
四、跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 官方安装方式即 Claude Code 插件市场机制(/plugin marketplace add + /plugin install) |
| Codex | 原生支持 | 仓库 README 明确说明“Codex supports Claude plugin marketplaces directly”,并提供专门的 codex plugin 安装命令 |
| OpenClaw | 未验证 | 公开材料未提及 OpenClaw 支持 |
| Hermes Agent | 未验证 | 公开材料未提及 Hermes 支持 |
五、推荐理由
通用 AI 助手写 YARA 规则常止步于语法正确,却在生产环境里因字符串选得太差、条件顺序不合理而大量误报或拖慢扫描。yara-authoring 把资深 YARA 作者的判断力(而非语法手册)封装成技能,配上可独立运行的 lint/原子分析脚本,一次安装即可持续用于日常威胁检测规则的撰写与审查,显著降低误报排查成本。
六、评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 独立安全媒体 Snyk 专文评为该市场“最全面的技能之一”;同时被 mcpmarket.com、skills.rest 等独立技能目录收录展示;该插件自身有 5 次合并 PR 的真实迭代记录。合集仓库的 6,139 Stars 属整个市场,不代表本技能自身热度 |
| 可用性 | 8 | 文档完整(SKILL.md + 4 份专题参考文档 + 示例 + workflows + 2 个可运行脚本);插件最近一次实质性更新在约 6 个月内(跟进 YARA-X 4.5.x),市场仓库整体近日仍有提交;但需预先安装 YARA-X CLI(brew/cargo)、Python 3.11+、uv 等依赖,非一条命令直接可用 |
| 安全性 | 8 | 见下方安全检查清单 |
| 综合评分 | 7.67 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | 通过 uv run 执行本地 lint/原子分析脚本,作用范围限定在用户提供的 YARA 规则文件,无广域系统操作 |
| ② 运行时联网外发 | README/SKILL.md 全文未发现运行时外部网络调用,纯本地规则分析;文档中的外链均为参考资料 |
| ③ API Key/凭据 | 不需要任何 API Key 或凭据 |
| ④ 可疑指令排查 | 已完整抓取并阅读 README 全文与 SKILL.md 前半部分,未发现 prompt injection 或隐藏指令迹象 |
| ⑤ 作者/组织信誉 | Trail of Bits——知名安全研究与审计公司,官方邮箱具名维护 |
| ⑥ License | CC-BY-SA-4.0,仓库根目录明确声明,条款清晰 |
| ⑦ 最近维护 | 插件目录最近实质性提交约 6 个月内,市场仓库整体近日仍有提交,维护活跃 |
因存在脚本执行能力(范围明确可审计、无外联),未达“纯提示词无代码执行”的 9-10 档,定为 8 分(“有代码执行但范围明确、可审计;无外联或外联目标透明;License 清晰”档位)。
七、跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本 skill 的差异 |
|---|---|---|
| 同市场 static-analysis 插件(CodeQL/Semgrep 工具包) | 通用静态分析规则驱动扫描 | 面向源代码漏洞扫描,不涉及恶意软件二进制特征提取与 YARA 规则质量判断 |
| 同市场 building-secure-contracts 插件 | 智能合约安全(6 条链的漏洞扫描器) | 面向区块链场景,需额外安装 Cairo/Substrate/Cosmos 等特定链工具链,安装门槛更高、受众更窄 |
| 通用 AI 直接生成 YARA 规则(无专门技能) | 依赖模型自身知识 | 缺乏专家决策树与反模式清单,容易生成语法正确但实战中误报率高、性能差的规则;本 skill 固化了“何时该放弃某个字符串”等专家判断力 |
核心差异化:市面上 YARA 相关 AI 辅助多停留在“语法生成”,本 skill 是目前少见的、把资深分析师决策过程(而非仅语法)系统化,并配套可独立运行验证脚本的技能。
八、用户评价
该技能在公开渠道可查到的具名评价目前仅以下 1 条:
- Snyk(知名安全厂商,文章《Top 9 Claude Skills for Cybersecurity, Hacking, and Vulnerability Scanning》):称 Trail of Bits 技能市场为“安全类 Claude Skills 的黄金标准”,并专门点名 YARA Rule Authoring 是该市场中“最全面的技能之一”,恶意软件检测指导内容详实。
除此之外,第三方平台暂无其他可独立验证的具名用户评价。
九、其他补充
该插件可与市场内 static-analysis(CodeQL/Semgrep 工具包)配合,用于“源码静态扫描 + 恶意样本规则撰写”的互补覆盖;仓库同时为 Codex 提供专门的兼容性元数据(feat(codex): add UI metadata for skills)。
十、安装使用方式
Claude Code 插件市场(推荐):
/plugin marketplace add trailofbits/skills
/plugin install trailofbits/skills/plugins/yara-authoring
也可通过 /plugin menu 交互式浏览并安装。
Codex:
codex plugin marketplace add trailofbits/skills
codex plugin add yara-authoring@trailofbits
依赖安装:
brew install yara-x # 或 cargo install yara-x
pip install yara-x # 供脚本使用,或改用 uv pip install yara-x
安装后注意事项: 无需重启;直接向 Claude 提出“帮我写一条检测 XX 家族的 YARA-X 规则”或“审查这条 YARA 规则的质量”即可触发;配套脚本需通过 uv run yara_lint.py / uv run atom_analyzer.py 单独调用。
十一、注意事项
- 该技能是“合集仓库中的一个子插件”,来源链接务必使用本报告给出的子目录级链接,而非仓库根链接,安装时也需指定具体插件路径;
- 需预先安装 YARA-X CLI 与 Python 3.11+/uv,非开箱即用,环境准备需一定耐心;
- 除 Claude Code / Codex 外,OpenClaw、Hermes Agent 的兼容性暂无可验证材料,如需在其他 Agent 环境使用请自行测试;
- 该技能聚焦规则撰写质量与判断力,不包含实际恶意样本库或扫描基础设施,仍需配合真实样本与 YARA-X 运行时使用。