1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | agent-security-audit(OWASP Secure Agent Playbook 仓库 ai-security-skills 插件内子技能) |
| 项目自述名称 | Secure Agent Playbook |
| 作者/维护者 | OWASP Foundation(GitHub 组织,已通过验证),主要维护者 Chris Maenner |
| 来源链接 | https://github.com/OWASP/secure-agent-playbook/tree/main/plugins/ai-security-skills/skills/agent-security-audit |
| 许可证 | CC-BY-4.0(GitHub API 获取;仓库 LICENSE.md 与插件 plugin.json 均明确标注) |
| GitHub Stars / Forks | 130 / 14(GitHub API,截至 2026-07-31;数字为整个仓库层面,非本子技能单独统计——见第 7 章说明) |
| 最新版本 | v0.2.7(插件 plugin.json) |
| 安装方式 | Claude Code 插件市场一条命令安装(见第 10 章) |
2. 功能介绍与亮点
agent-security-audit 审计的对象是一个 AI Agent 的整体安全态势,而不是某一段代码或某个外部组件,共分六步:
- 权限清单:枚举 Agent 拥有的每一项工具、MCP 服务器、文件系统路径、网络访问与凭据,标记超出其声明用途的能力。
- Prompt 注入面分析:逐一检查用户消息、工具返回值、MCP 资源、RAG 文档等每一条输入通道,评估精心构造的输入能否让 Agent 调用非预期工具、覆盖指令或外泄数据。
- 过度代理评估(对应 OWASP LLM06):检查破坏性/不可逆操作是否要求二次确认、权限是否超出必要范围、Agent 能否自我提权,以及各自安全的工具调用链能否组合成有害结果。
- 数据外泄路径分析:梳理敏感数据可能离开 Agent 边界的路径——传给外部工具的密钥、写入网络请求的文件内容、跨 MCP 服务器的数据转发、日志中的敏感信息。
- 工具调用注入评估:逐个工具检查用户可控输入能否未经清洗就到达工具参数,排查命令注入、路径穿越、SSRF、SQL 注入。
- 防护栏评估:检查系统提示安全指令、工具调用二次确认、输出过滤、限流、审计日志与沙箱化是否到位。
审查结果统一用模板输出权限汇总表、风险发现、注入面地图与优先级建议,方法论对齐 OWASP LLM Top 10(LLM01/02/06/07/08)。作为 OWASP 基金会官方仓库 17 个安全技能之一,其审计范围覆盖 CLAUDE.md、MCP 配置、编排代码等整套 Agent 设置,是同仓库里颗粒度最粗、覆盖面最广的一款。
3. 适用场景
固定分类:安全与合规。
适合在改动 CLAUDE.md、新增 MCP 服务器配置或调整多 Agent 编排代码之后,对自己的 Agent 做一次系统性安全自查;也适合团队在把某个 Agent 设置投入更广泛使用前,确认权限范围、注入面与外泄路径都收紧到位。对没有专职安全人员、平时只能凭经验判断“我这套 Agent 配置是不是权限给多了”的初中级开发者尤其实用。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 仓库自带 .claude-plugin 插件清单,通过官方插件市场 /plugin install 一条命令安装 |
| Codex | 需适配 | 技能本体符合标准 SKILL.md 规范,但详细操作手册 plays/agent-security-audit.md 与输出模板 templates/finding.md 位于插件根目录而非技能自身目录;仓库 README 明确“plays are standalone procedures any AI agent can follow”,可手动引用该文档使用,但需连同插件结构一起复制才算完整 |
| OpenClaw / Hermes Agent | 未验证 | 已抓取材料中未发现相关证据 |
5. 推荐理由
Agent 的能力越强,权限配置出错的代价就越大,但大多数用户在改动 CLAUDE.md、接入新工具或调整编排逻辑后,缺乏一套系统化的自查手段,只能凭直觉判断“应该没问题”。agent-security-audit 把权限清单、注入面分析、过度代理评估、数据外泄路径、工具调用注入、防护栏评估六个维度标准化成一份可执行流程,让不具备专职安全背景的开发者也能在“这套 Agent 配置能不能上线”的决策点上,拿到一份有具体依据的结构化结论。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | OWASP 基金会官方项目(GitHub 组织已验证),仓库层 130 stars/14 forks 不能直接记给单个子技能;仓库层面有多名可查证身份的外部贡献者提交过真实 issue/PR,体现真实第三方协作,但本子技能自身尚无专属外部 PR/issue |
| 可用性 | 8 | 插件市场一条命令即可安装,操作手册与输出模板配套齐全,所属仓库近期仍有维护(最近推送 2026-06-25);审查深度依赖用户能提供 CLAUDE.md、工具定义等真实配置内容,非纯零配置一键出结果 |
| 安全性 | 9 | 见下方安全检查清单 |
综合评分:8.0(三项均值)
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | 技能本身只读取、分析用户提供的 Agent 配置文本(CLAUDE.md、工具定义、编排代码等),不执行、不修改、不删除任何文件;SKILL.md 未声明任何额外工具权限 |
| ② 运行时联网外发 | 技能自身不发起网络请求;其输出是“待审查 Agent 是否存在外泄风险”的分析结论,而非技能本身联网 |
| ③ API Key/凭据 | 不需要任何 API Key 或账号凭据 |
| ④ 可疑指令排查 | 已完整抓取并逐段阅读 SKILL.md 全文,未发现 prompt injection 或隐藏指令迹象 |
| ⑤ 作者/组织信誉 | OWASP 基金会(GitHub 已验证组织),主维护者具名(Chris Maenner) |
| ⑥ License | CC-BY-4.0,仓库 LICENSE.md 与插件 plugin.json 均明确声明 |
| ⑦ 最近维护 | 所属插件仓库最近一次推送为 2026-06-25,持续活跃 |
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本技能的差异 |
|---|---|---|
| mcp-server-review(同仓库姊妹技能) | 专门下钻审查单个 MCP 服务器的传输鉴权、工具权限、注入面、供应链等七个维度 | MCP 配置只是 agent-security-audit 审计范围里的一项输入;agent-security-audit 覆盖 CLAUDE.md、工具定义、系统提示、编排代码等整套 Agent 设置,颗粒度更粗、覆盖面更广 |
| agentic-actions-auditor(Trail of Bits skills 仓库) | 静态审计 GitHub Actions 工作流里调用 Claude Code Action、Gemini CLI、OpenAI Codex 等 AI Agent 步骤的安全配置 | 只覆盖 CI/CD 工作流文件这一个场景;agent-security-audit 审查的是 Agent 本身的权限与配置,不限定在 CI/CD 场景里 |
| skill-scanner(Cisco AI Defense) | 独立 CLI 工具,在安装前扫描一个 skill 包本身有没有恶意指令或供应链风险 | 审查对象是“要不要装这个 skill 包”;agent-security-audit 审查对象是“我自己这套 Agent 已经配置成什么样、权限收没收紧”,两者时间点与对象都不同 |
核心差异化:同类安全技能大多聚焦某一个具体组件(一个 MCP 服务器、一段 CI/CD 工作流、一个待装的 skill 包),agent-security-audit 是其中少数把“整套 Agent 自身配置”作为审计对象、给出全局权限与注入面结论的方案。
8. 用户评价
agent-security-audit 本身作为一个子技能,目前尚无独立的第三方具名评价。可查证的是所属项目 OWASP Secure Agent Playbook 在 GitHub 仓库层面已有真实外部开发者参与协作,提交过功能提案与合并 PR。
9. 其他补充
agent-security-audit 是该仓库 ai-security-skills 插件下 6 个 AI/Agent 安全技能之一,其余 5 个分别覆盖第三方 MCP 服务器审查(mcp-server-review)、LLM 应用风险评估(llm-risk-assess)、Agentic 应用风险评估(agentic-ai-risk-assess)、多 Agent 威胁建模(multi-agentic-threat-model)与 Prompt 注入测试(prompt-injection-test)。仓库另有 code-security-skills 插件,覆盖应用代码、依赖、API/Web/移动端与基础设施安全审查。
10. 安装使用方式
Claude Code(推荐):
- 注册插件市场:
/plugin marketplace add OWASP/secure-agent-playbook - 安装技能集:
/plugin install ai-security-skills@agent-security-playbook - 安装后直接在对话中描述任务即可自动触发,例如:“Audit this agent’s security” 或 “Review my CLAUDE.md for security issues”
组织级插件安装:管理员可从仓库 Releases 页下载 secure-agent-playbook.zip,在 Claude 组织管理后台的 Plugins 设置中上传(注意:不要使用 GitHub 网页的“Download ZIP”按钮,其目录结构会被插件校验器拒绝,必须使用 Release 资产包)。
不使用 Claude Code 时:可直接让任意 Agent 参照仓库内 plugins/ai-security-skills/plays/agent-security-audit.md 的完整操作手册执行。
安装后无需重启,无需额外配置 API Key;但审查深度取决于能否提供完整的 CLAUDE.md、工具定义或编排代码内容,只描述“我的 Agent 大概是什么样”而拿不到具体配置文本时,分析会受限。
11. 注意事项
- 只能分析用户能提供给它的配置文本,无法对一个完全不透明、拿不到任何配置细节的 Agent 做审计;
- 目前仅 Claude Code 有官方一键安装通道,其余 Agent 生态需要手动适配安装;
- 该技能是“合集仓库中的一个子技能”,来源链接与安装命令务必使用本报告给出的子目录级路径,而非仓库根链接;
- 除 Claude Code / Codex 外,OpenClaw、Hermes Agent 的兼容性尚无可验证材料,如需在其他 Agent 环境使用请自行测试;
- 该技能产出的是审计意见与优先级建议,不是自动阻断机制,发现的问题仍需人工复核后再决定是否调整 Agent 配置。