SkillsScout
SECURITY-COMPLIANCE / 安全与合规

yara-authoring-trailofbits-skills

收录日期 2026-07-16·来源仓库 ↗·2026-07-22 修订
受欢迎程度
7
可用程度与相关性
8
安全性
8
7.7SCOUT SCORE

一、基本信息

项目 内容 数据来源
正式名称 yara-authoring 合集仓库子目录名(见下方说明)
项目自述名称 YARA-X Authoring Plugin 插件 README 标题(与正式名称不一致,仅作记录)
所属合集仓库 trailofbits/skills(Trail of Bits Skills Marketplace,安全技能官方市场) GitHub API
作者/维护者 Trail of Bits(opensource@trailofbits.com 插件 plugin.json
来源链接 https://github.com/trailofbits/skills/tree/main/plugins/yara-authoring
许可证 CC-BY-SA-4.0(署名-相同方式共享,仓库根目录统一声明) GitHub API
合集仓库整体 Stars/Forks 6,139 / 541(:该数字属整个技能市场,不代表本技能自身热度,仅供了解所属市场规模) GitHub API
该插件自身活跃度 5 次合并 PR(#54 创建 → #55 跟进 YARA 4.5.x → #58 修复弱点并补真实示例 → #59/#60 元数据修正),非一次性投放 GitHub API(commits + PR 搜索)
插件版本 2.0.1 plugin.json
安装方式 Claude Code / Codex 插件市场一条命令安装(见第十章) 官方 README

二、功能介绍与亮点

yara-authoring 教 Claude 像资深 YARA 分析师一样撰写、审查、优化 YARA-X 恶意软件检测规则(YARA-X 是 VirusTotal 官方推荐的 Rust 版 YARA 继任者,正则性能提升 5-10 倍)。核心能力:

亮点:① 被独立安全媒体 Snyk 评为 Trail of Bits 技能市场中“最全面的技能之一”;② 文档体系完整(SKILL.md 26,749 字符 + 4 份专题参考文档 + 示例 + workflows);③ 5 次合并 PR 的真实迭代记录(含跟进 YARA-X 4.5.x 新特性)。

三、适用场景

固定分类:安全与合规

适用于为恶意软件样本撰写、审查、优化 YARA-X 检测规则:威胁情报转化为检测签名、规则误报排查、规则性能优化、legacy YARA 规则迁移。受益人群:安全研究员、威胁分析师、SOC/DFIR 团队。

四、跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 官方安装方式即 Claude Code 插件市场机制(/plugin marketplace add + /plugin install
Codex 原生支持 仓库 README 明确说明“Codex supports Claude plugin marketplaces directly”,并提供专门的 codex plugin 安装命令
OpenClaw 未验证 公开材料未提及 OpenClaw 支持
Hermes Agent 未验证 公开材料未提及 Hermes 支持

五、推荐理由

通用 AI 助手写 YARA 规则常止步于语法正确,却在生产环境里因字符串选得太差、条件顺序不合理而大量误报或拖慢扫描。yara-authoring 把资深 YARA 作者的判断力(而非语法手册)封装成技能,配上可独立运行的 lint/原子分析脚本,一次安装即可持续用于日常威胁检测规则的撰写与审查,显著降低误报排查成本。

六、评分

维度 分数 说明
受欢迎程度 7 独立安全媒体 Snyk 专文评为该市场“最全面的技能之一”;同时被 mcpmarket.com、skills.rest 等独立技能目录收录展示;该插件自身有 5 次合并 PR 的真实迭代记录。合集仓库的 6,139 Stars 属整个市场,不代表本技能自身热度
可用性 8 文档完整(SKILL.md + 4 份专题参考文档 + 示例 + workflows + 2 个可运行脚本);插件最近一次实质性更新在约 6 个月内(跟进 YARA-X 4.5.x),市场仓库整体近日仍有提交;但需预先安装 YARA-X CLI(brew/cargo)、Python 3.11+、uv 等依赖,非一条命令直接可用
安全性 8 见下方安全检查清单
综合评分 7.67 三项均值

安全检查清单

检查项 结果
① Shell 命令与权限范围 通过 uv run 执行本地 lint/原子分析脚本,作用范围限定在用户提供的 YARA 规则文件,无广域系统操作
② 运行时联网外发 README/SKILL.md 全文未发现运行时外部网络调用,纯本地规则分析;文档中的外链均为参考资料
③ API Key/凭据 不需要任何 API Key 或凭据
④ 可疑指令排查 已完整抓取并阅读 README 全文与 SKILL.md 前半部分,未发现 prompt injection 或隐藏指令迹象
⑤ 作者/组织信誉 Trail of Bits——知名安全研究与审计公司,官方邮箱具名维护
⑥ License CC-BY-SA-4.0,仓库根目录明确声明,条款清晰
⑦ 最近维护 插件目录最近实质性提交约 6 个月内,市场仓库整体近日仍有提交,维护活跃

因存在脚本执行能力(范围明确可审计、无外联),未达“纯提示词无代码执行”的 9-10 档,定为 8 分(“有代码执行但范围明确、可审计;无外联或外联目标透明;License 清晰”档位)。

七、跟同类 Skills 相比的优势

对比对象 定位 与本 skill 的差异
同市场 static-analysis 插件(CodeQL/Semgrep 工具包) 通用静态分析规则驱动扫描 面向源代码漏洞扫描,不涉及恶意软件二进制特征提取与 YARA 规则质量判断
同市场 building-secure-contracts 插件 智能合约安全(6 条链的漏洞扫描器) 面向区块链场景,需额外安装 Cairo/Substrate/Cosmos 等特定链工具链,安装门槛更高、受众更窄
通用 AI 直接生成 YARA 规则(无专门技能) 依赖模型自身知识 缺乏专家决策树与反模式清单,容易生成语法正确但实战中误报率高、性能差的规则;本 skill 固化了“何时该放弃某个字符串”等专家判断力

核心差异化:市面上 YARA 相关 AI 辅助多停留在“语法生成”,本 skill 是目前少见的、把资深分析师决策过程(而非仅语法)系统化,并配套可独立运行验证脚本的技能。

八、用户评价

该技能在公开渠道可查到的具名评价目前仅以下 1 条:

  1. Snyk(知名安全厂商,文章《Top 9 Claude Skills for Cybersecurity, Hacking, and Vulnerability Scanning》):称 Trail of Bits 技能市场为“安全类 Claude Skills 的黄金标准”,并专门点名 YARA Rule Authoring 是该市场中“最全面的技能之一”,恶意软件检测指导内容详实。

除此之外,第三方平台暂无其他可独立验证的具名用户评价。

九、其他补充

该插件可与市场内 static-analysis(CodeQL/Semgrep 工具包)配合,用于“源码静态扫描 + 恶意样本规则撰写”的互补覆盖;仓库同时为 Codex 提供专门的兼容性元数据(feat(codex): add UI metadata for skills)。

十、安装使用方式

Claude Code 插件市场(推荐):

/plugin marketplace add trailofbits/skills
/plugin install trailofbits/skills/plugins/yara-authoring

也可通过 /plugin menu 交互式浏览并安装。

Codex:

codex plugin marketplace add trailofbits/skills
codex plugin add yara-authoring@trailofbits

依赖安装:

brew install yara-x       # 或 cargo install yara-x
pip install yara-x        # 供脚本使用,或改用 uv pip install yara-x

安装后注意事项: 无需重启;直接向 Claude 提出“帮我写一条检测 XX 家族的 YARA-X 规则”或“审查这条 YARA 规则的质量”即可触发;配套脚本需通过 uv run yara_lint.py / uv run atom_analyzer.py 单独调用。

十一、注意事项