SkillsScout
SECURITY-COMPLIANCE / 安全与合规

security-and-hardening-addyosmani-agent-skills

收录日期 2026-07-18·来源仓库 ↗·2026-07-22 修订
受欢迎程度
6
可用程度与相关性
9
安全性
9
8SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 security-and-hardening GitHub API / SKILL.md
作者/维护者 Addy Osmani(Google,addyosmani/agent-skills 仓库所有者),协作者 Federico Bartoli、Joan León GitHub API / 网页抓取
来源链接 https://github.com/addyosmani/agent-skills/tree/main/skills/security-and-hardening
许可证 MIT GitHub API
GitHub Stars / Forks 所属仓库 79,005★ / 8,497 forks(该数字属整个 agent-skills 合集,不代表本技能个体热度,仅供了解所属仓库规模) GitHub API
最新版本 无独立版本号;该子技能最近一次提交 2026-07-11(加固供应链依赖管理指导),仓库整体最近提交 2026-07-17 GitHub API(commits)
安装方式 Claude Code / Codex 插件市场一条命令安装,或 npx skills add 单独安装本技能(见第 10 章) 仓库 README

2. 功能介绍与亮点

security-and-hardening 是一份面向“编码前预防”的安全编程指导技能,核心不是扫描已写好的代码,而是在 agent 动手写代码之前就把安全约束灌进去。

核心能力:

亮点:内容纯文档、零脚本执行;作者 Addy Osmani 长期在 Google 从事 Web 工程与性能工作,具备行业辨识度;该子技能有真实的外部协作者代码评审记录(PR #219,评审人 Joan León)。

3. 适用场景

固定分类:安全与合规

4. 跨 Agent 兼容性

(仅基于已抓取材料判断,未为兼容性单独发起搜索)

5. 推荐理由

安全问题往往不是初中级开发者“不想做好”,而是不知道具体该怎么做——密码该用哪种哈希、SSRF 具体怎么防、依赖审计该看哪些信号。security-and-hardening 把这些资深工程师的安全直觉整理成可直接照做的代码模式与配置范例,且完全是纯文档、零代码执行、零外联,装上即可用,是目前收录的安全类技能里少有的“编码前预防”路线,能实实在在减少上线后才发现漏洞的返工成本。

6. 评分

维度 分数 说明
受欢迎程度 6 所属仓库整体 79,005★ 属于整个 agent-skills 合集,不代表本技能个体热度;该子技能自身有持续维护痕迹(近 4 个月 7 次提交)与真实外部协作者代码评审(PR #219),作者 Addy Osmani 在 Web 工程社区具备一定辨识度,Hacker News 上有独立第三方讨论(含正反两方观点),但缺乏可独立量化的星标/下载数据
可用性 9 SKILL.md 约 20.5KB,含威胁建模方法论、多语言代码示例、配置范例,文档完整;Claude Code/Codex 插件市场一条命令安装,也支持 npx skills add 只装该子技能;最近一次提交距今约 7 天,维护活跃;MIT 许可,无付费依赖
安全性 9 见下方检查清单

安全检查清单: ① 执行 shell 命令——纯文档指导型技能,SKILL.md 内不含可执行脚本 ② 联网外发数据——技能内容为本地建议,不涉及技能自身向外部服务器发送数据 ③ API key/凭据——不涉及,技能本身不要求任何密钥 ④ 未发现可疑指令——抓取 SKILL.md 原文,内容均为透明的安全编码说明;技能本身还专门教育 agent 识别并拒绝执行“抓取内容中夹带的指令”,属正向信号 ⑤ 作者信誉——Addy Osmani 为 Google Web 工程背景的公开可查个人,仓库有多名协作者共同维护,非匿名单人项目 ⑥ License——MIT,明确 ⑦ 维护时间——最近提交 2026-07-11,近期活跃

综合评分:8.0(三项均值)

7. 跟同类 Skills 相比的优势

项目 定位 与 security-and-hardening 的差异
claude-code-owasp 覆盖 2026 Agentic AI Security 标准的纯只读安全评审技能 定位是“审”——对已写好的代码做只读评审;security-and-hardening 定位是“编”——在动手写代码前提供防御性模式与配置范例
code-security-semgrep-skills(Semgrep 官方) 把 OWASP Top 10 转化为编码前主动防御,依赖 Semgrep 静态分析工具运行规则匹配 需要接入 Semgrep 工具链才能运行规则扫描;security-and-hardening 纯文档指导,无需安装任何外部工具即可让 agent 参照编码
security-guidance-anthropics-claude-plugins-official 官方 Verified 认证,自动审查 AI 生成代码漏洞并当场修复 强调“生成后自动审查+修复”的闭环体验;security-and-hardening 更偏方法论与代码模式参考手册,让 agent 在生成阶段就主动套用,两者可互补而非替代

security-and-hardening 的差异化在于“预防优先、零依赖”:不像 Semgrep 系技能那样需要接入外部静态分析工具,也不像评审类技能那样等代码写完再挑毛病,它把 STRIDE 威胁建模与 OWASP 防御模式前置到编码环节本身,适合希望从源头减少安全返工的场景。

8. 用户评价

Hacker News 上关于该项目(agent-skills)的讨论呈现出正反两种声音:

两种声音都来自同一条 Hacker News 讨论帖,尚无第三方媒体或独立平台对 security-and-hardening 这一具体子技能的专门评价。

9. 其他补充

仓库文档提到该技能集合的设计理念借鉴了 Google 工程文化中的 Hyrum’s Law、Beyonce Rule、Chesterton’s Fence 等概念,security-and-hardening 是其中专门负责安全维度的一环;仓库提供 CONTRIBUTING.mddocs/skill-anatomy.md,对外部贡献者的技能编写规范有明确要求。

10. 安装使用方式

安装后无需重启,agent 在处理涉及用户输入、鉴权、数据存储或外部集成的代码时会自动触发该技能;若只想要安全维度而不装整套 24 个工程技能,建议用 CLI 的 --skill 参数单独安装。

11. 注意事项