SkillsScout
SECURITY-COMPLIANCE / 安全与合规

cyber-neo

收录日期 2026-07-20·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
8
7.3SCOUT SCORE

1. 基本信息

项目 内容
名称 cyber-neo
作者/维护者 Hainrixz(个人开发者,由 tododeia.com 社区发布)
来源链接 https://github.com/Hainrixz/cyber-neo
许可证 MIT License(GitHub API 验证)
GitHub Stars 204(GitHub API 实测)
Forks 26(GitHub API 实测)
最新版本 v0.1.0(README 路线图标注,未见正式 GitHub Release 标签)
安装方式 git clone~/.claude/skills,或从任意目录建立符号链接;官方计划上线 Claude Code Plugin Marketplace(README 标注“即将上线”)

项目自述名称为「Cyber Neo」(README 标题),与正式名称 cyber-neo 一致。

2. 功能介绍与亮点

cyber-neo 是运行于 Claude Code 内的本地安全审计 agent:指定一个项目路径,它在单次运行中并行扫描代码安全模式(SAST)、依赖漏洞(SCA)、硬编码密钥、身份鉴权缺陷、加密弱点、Web 安全配置、供应链风险、CI/CD 安全、容器安全、错误处理与日志安全共 11 个维度,生成带 CVSS 对齐严重度分级、CWE/OWASP 映射与代码级修复建议的报告。

亮点:① 单条命令覆盖 11 个安全域,比多数只聚焦单一维度(如仅密钥检测或仅 SAST)的同类工具覆盖面更广;② 5 个并行子 agent 架构提升扫描速度;③ 内置 14 份合计逾万行的安全知识库参考文件(含 JS/Python 专项模式库),检测规则可读可审计;④ 明确写入 SKILL.md 的“只读铁律”——不修改、不执行、不安装目标项目中的任何文件,唯一写操作是把报告存到用户桌面;⑤ 面向不具备安全背景的开发者设计,输出为可直接理解的分级报告与修复示例,而非原始扫描日志。

3. 适用场景

固定分类:安全与合规

面向没有专职安全团队、使用 Claude Code 编写业务代码的初创团队与独立开发者,在发布前或合并 PR 前用一条命令对整个项目做一次性的多维度安全体检。原生支持 JavaScript/TypeScript(Express、Next.js、React 等)与 Python(Django、Flask、FastAPI 等)的专项检测规则,其余语言依赖通用 SAST 模式兜底。

4. 跨 Agent 兼容性

5. 推荐理由

多数同类安全技能只覆盖单一维度(密钥检测、SAST 或 OWASP 合规其中之一),需要叠加多个工具才能拿到全景视图;cyber-neo 用一条命令在单次运行内完成 11 个安全域的扫描并输出统一分级报告,对没有专职安全团队、又不想逐个安装/学习多套扫描工具的初中级开发者是低门槛的一站式选择。只读铁律与本地化分析(无强制外联、无需注册账号)进一步降低了试用门槛。

6. 评分

维度 分数 说明
受欢迎程度 5 204 星 / 26 fork(GitHub API 实测),仓库创建于 2026 年 4 月,为个人开发者项目,尚无官方机构背书
可用性 9 git clone 到 skills 目录即可使用,无需额外配置;文档含 506 行 README、579 行 SKILL.md 及 14 份逾万行参考手册;最近一次代码推送为 2026-07-18,维护活跃;核心功能无付费依赖,Semgrep/Trivy/Gitleaks 等外部工具均为可选增强
安全性 8 见下方检查清单

安全检查清单逐项:①SKILL.md 的 allowed-tools 前置元数据显式列出可执行命令白名单(Read/Grep/Glob/Write 及 semgrep、trivy、gitleaks、npm audit 等只读审计类 Bash 命令),正文反复重申“只读铁律”,禁止修改、执行或安装目标项目中的任何文件 ②未发现强制外联行为——分析在本地完成(Claude 原生分析 + 用户自行安装的本地 CLI 工具),检测到的密钥在报告中会被脱敏 ③无需注册账号或配置 API Key ④已直接读取 SKILL.md 全文,未发现面向使用者的可疑指令或提示注入迹象 ⑤作者为个人开发者,由 tododeia.com 社区背书发布,非企业级安全厂商出品,但仓库配有 CI、CONTRIBUTING、SECURITY 等标准治理文件,透明度较好 ⑥MIT 许可证明确(GitHub API 验证) ⑦最近一次代码推送为 2026-07-18,维护活跃,无废弃迹象

综合评分:7.3(三项均值)

7. 跟同类 Skills 相比的优势

名称 Star 定位 与 cyber-neo 的差异
cyber-neo(本次推荐) 204 单条命令覆盖 11 个安全域(SAST/SCA/密钥/鉴权/加密/Web/供应链/CI-CD/容器/错误处理/日志)的一站式本地审计 覆盖面是差异化核心,面向无安全背景开发者输出成品化分级报告
claude-code-owasp 296 聚焦 OWASP Top 10:2025 与 ASVS 5.0 合规检查,含 20+ 语言专项安全提示 深耕 OWASP/ASVS 合规单一维度,不涉及依赖漏洞、密钥检测或供应链扫描
Semgrep skills 合集中的 code-security(合集仓库 247 星,非该子技能自身数据) 基于 Semgrep 规则库的代码模式扫描(SAST) 只做代码模式匹配这一维度,需要另装工具补齐密钥/依赖/供应链检测
agent-scan(Snyk) 2,794 扫描本机已安装的 agent 组件(MCP 服务器配置、SKILL.md 格式 skill)本身是否含恶意载荷 审计对象是“已安装的 agent 组件”而非用户自己的业务代码,与 cyber-neo 定位互补而非重叠

差异化总结:与 claude-code-owasp、code-security 等同类工具相比,cyber-neo 的核心差异是“广度”——一次运行覆盖 11 个安全域,避免叠加多个单一维度工具;agent-scan 审计的是 agent 组件本身的安全性,与 cyber-neo 审计用户项目代码的定位不构成竞争关系。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价;GitHub 仓库 Issues 区当前仅有 1 条安装咨询,无实质性讨论。

9. 其他补充

README 中说明可与其他 Claude Code 技能组合使用:结合 last30days 技能查询检测到的技术栈相关的近期威胁情报,结合 Superpowers 插件的 TDD 工作流做结构化修复。路线图显示 v0.2 计划新增 Go、Ruby/Rails、Java/Spring、Rust、PHP/Laravel 的专项检测规则。

10. 安装使用方式

# 方式一:克隆到 skills 目录(推荐)
cd ~/.claude/skills
git clone https://github.com/Hainrixz/cyber-neo.git

# 方式二:任意目录克隆后建立符号链接
git clone https://github.com/Hainrixz/cyber-neo.git ~/projects/cyber-neo
ln -s ~/projects/cyber-neo ~/.claude/skills/cyber-neo

安装后 Claude Code 自动发现该技能,无需重启。在 Claude Code 中输入 /cyber-neo 触发,未指定路径时会询问要扫描的项目目录;扫描完成后报告保存至 ~/Desktop/cyber-neo-report-{项目名}-{日期}.md。可选安装 Semgrep、Trivy、Gitleaks、pip-audit、cargo-audit 以获得更深层扫描覆盖,均为增强项而非必需依赖。

11. 注意事项