1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | cyber-neo |
| 作者/维护者 | Hainrixz(个人开发者,由 tododeia.com 社区发布) |
| 来源链接 | https://github.com/Hainrixz/cyber-neo |
| 许可证 | MIT License(GitHub API 验证) |
| GitHub Stars | 204(GitHub API 实测) |
| Forks | 26(GitHub API 实测) |
| 最新版本 | v0.1.0(README 路线图标注,未见正式 GitHub Release 标签) |
| 安装方式 | git clone 到 ~/.claude/skills,或从任意目录建立符号链接;官方计划上线 Claude Code Plugin Marketplace(README 标注“即将上线”) |
项目自述名称为「Cyber Neo」(README 标题),与正式名称 cyber-neo 一致。
2. 功能介绍与亮点
cyber-neo 是运行于 Claude Code 内的本地安全审计 agent:指定一个项目路径,它在单次运行中并行扫描代码安全模式(SAST)、依赖漏洞(SCA)、硬编码密钥、身份鉴权缺陷、加密弱点、Web 安全配置、供应链风险、CI/CD 安全、容器安全、错误处理与日志安全共 11 个维度,生成带 CVSS 对齐严重度分级、CWE/OWASP 映射与代码级修复建议的报告。
亮点:① 单条命令覆盖 11 个安全域,比多数只聚焦单一维度(如仅密钥检测或仅 SAST)的同类工具覆盖面更广;② 5 个并行子 agent 架构提升扫描速度;③ 内置 14 份合计逾万行的安全知识库参考文件(含 JS/Python 专项模式库),检测规则可读可审计;④ 明确写入 SKILL.md 的“只读铁律”——不修改、不执行、不安装目标项目中的任何文件,唯一写操作是把报告存到用户桌面;⑤ 面向不具备安全背景的开发者设计,输出为可直接理解的分级报告与修复示例,而非原始扫描日志。
3. 适用场景
固定分类:安全与合规。
面向没有专职安全团队、使用 Claude Code 编写业务代码的初创团队与独立开发者,在发布前或合并 PR 前用一条命令对整个项目做一次性的多维度安全体检。原生支持 JavaScript/TypeScript(Express、Next.js、React 等)与 Python(Django、Flask、FastAPI 等)的专项检测规则,其余语言依赖通用 SAST 模式兜底。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持——SKILL.md 使用 Claude Code 专属的
allowed-tools前置元数据与${CLAUDE_SKILL_DIR}路径变量,通过/cyber-neo斜杠命令调用,仓库自带.claude-plugin/plugin.json - Codex:❓ 未验证——文档未提及,且实现依赖 Claude Code 专属机制,已抓取材料无法判断是否可直接迁移
- OpenClaw:❓ 未验证——文档未提及
- Hermes Agent:❓ 未验证——文档未提及
5. 推荐理由
多数同类安全技能只覆盖单一维度(密钥检测、SAST 或 OWASP 合规其中之一),需要叠加多个工具才能拿到全景视图;cyber-neo 用一条命令在单次运行内完成 11 个安全域的扫描并输出统一分级报告,对没有专职安全团队、又不想逐个安装/学习多套扫描工具的初中级开发者是低门槛的一站式选择。只读铁律与本地化分析(无强制外联、无需注册账号)进一步降低了试用门槛。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 204 星 / 26 fork(GitHub API 实测),仓库创建于 2026 年 4 月,为个人开发者项目,尚无官方机构背书 |
| 可用性 | 9 | git clone 到 skills 目录即可使用,无需额外配置;文档含 506 行 README、579 行 SKILL.md 及 14 份逾万行参考手册;最近一次代码推送为 2026-07-18,维护活跃;核心功能无付费依赖,Semgrep/Trivy/Gitleaks 等外部工具均为可选增强 |
| 安全性 | 8 | 见下方检查清单 |
安全检查清单逐项:①SKILL.md 的 allowed-tools 前置元数据显式列出可执行命令白名单(Read/Grep/Glob/Write 及 semgrep、trivy、gitleaks、npm audit 等只读审计类 Bash 命令),正文反复重申“只读铁律”,禁止修改、执行或安装目标项目中的任何文件 ②未发现强制外联行为——分析在本地完成(Claude 原生分析 + 用户自行安装的本地 CLI 工具),检测到的密钥在报告中会被脱敏 ③无需注册账号或配置 API Key ④已直接读取 SKILL.md 全文,未发现面向使用者的可疑指令或提示注入迹象 ⑤作者为个人开发者,由 tododeia.com 社区背书发布,非企业级安全厂商出品,但仓库配有 CI、CONTRIBUTING、SECURITY 等标准治理文件,透明度较好 ⑥MIT 许可证明确(GitHub API 验证) ⑦最近一次代码推送为 2026-07-18,维护活跃,无废弃迹象
综合评分:7.3(三项均值)
7. 跟同类 Skills 相比的优势
| 名称 | Star | 定位 | 与 cyber-neo 的差异 |
|---|---|---|---|
| cyber-neo(本次推荐) | 204 | 单条命令覆盖 11 个安全域(SAST/SCA/密钥/鉴权/加密/Web/供应链/CI-CD/容器/错误处理/日志)的一站式本地审计 | 覆盖面是差异化核心,面向无安全背景开发者输出成品化分级报告 |
| claude-code-owasp | 296 | 聚焦 OWASP Top 10:2025 与 ASVS 5.0 合规检查,含 20+ 语言专项安全提示 | 深耕 OWASP/ASVS 合规单一维度,不涉及依赖漏洞、密钥检测或供应链扫描 |
| Semgrep skills 合集中的 code-security(合集仓库 247 星,非该子技能自身数据) | — | 基于 Semgrep 规则库的代码模式扫描(SAST) | 只做代码模式匹配这一维度,需要另装工具补齐密钥/依赖/供应链检测 |
| agent-scan(Snyk) | 2,794 | 扫描本机已安装的 agent 组件(MCP 服务器配置、SKILL.md 格式 skill)本身是否含恶意载荷 | 审计对象是“已安装的 agent 组件”而非用户自己的业务代码,与 cyber-neo 定位互补而非重叠 |
差异化总结:与 claude-code-owasp、code-security 等同类工具相比,cyber-neo 的核心差异是“广度”——一次运行覆盖 11 个安全域,避免叠加多个单一维度工具;agent-scan 审计的是 agent 组件本身的安全性,与 cyber-neo 审计用户项目代码的定位不构成竞争关系。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价;GitHub 仓库 Issues 区当前仅有 1 条安装咨询,无实质性讨论。
9. 其他补充
README 中说明可与其他 Claude Code 技能组合使用:结合 last30days 技能查询检测到的技术栈相关的近期威胁情报,结合 Superpowers 插件的 TDD 工作流做结构化修复。路线图显示 v0.2 计划新增 Go、Ruby/Rails、Java/Spring、Rust、PHP/Laravel 的专项检测规则。
10. 安装使用方式
# 方式一:克隆到 skills 目录(推荐)
cd ~/.claude/skills
git clone https://github.com/Hainrixz/cyber-neo.git
# 方式二:任意目录克隆后建立符号链接
git clone https://github.com/Hainrixz/cyber-neo.git ~/projects/cyber-neo
ln -s ~/projects/cyber-neo ~/.claude/skills/cyber-neo
安装后 Claude Code 自动发现该技能,无需重启。在 Claude Code 中输入 /cyber-neo 触发,未指定路径时会询问要扫描的项目目录;扫描完成后报告保存至 ~/Desktop/cyber-neo-report-{项目名}-{日期}.md。可选安装 Semgrep、Trivy、Gitleaks、pip-audit、cargo-audit 以获得更深层扫描覆盖,均为增强项而非必需依赖。
11. 注意事项
- 核心分析依赖 Claude 原生推理,未安装 Semgrep/Trivy/Gitleaks 等可选工具时,部分维度(如依赖 CVE 库比对)的检测深度会低于安装后的效果
- 目前仅 JavaScript/TypeScript 与 Python 有专项检测规则文件,其余语言依赖通用 SAST 模式,检出深度可能有限
- 面向大型项目(10,000+ 文件)采用“关键路径扫描”策略,报告会注明实际扫描覆盖率,并非对全部文件做深度分析
- 与 Codex、OpenClaw、Hermes Agent 的兼容性未在已抓取材料中找到证据,如需在这些平台使用建议先行验证