1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | incident-response-alirezarezvani-claude-skills |
| 作者/维护者 | Alireza Rezvani(GitHub: alirezarezvani) |
| 来源链接 | https://github.com/alirezarezvani/claude-skills/tree/main/engineering-team/skills/incident-response |
| 许可证 | MIT(数据来源:GitHub API) |
| GitHub Stars | 23,877(所属 claude-skills 合集仓库整体星数,非本技能独立星数;数据来源:GitHub API) |
| Forks | 3,350(同上,合集仓库层面;数据来源:GitHub API) |
| 最新版本 | 合集仓库最近一次推送 2026-08-05(该子技能未见独立版本号;数据来源:GitHub API) |
| 安装方式 | 复制子目录到本地 skills 目录,或 npx skills add 一键安装(详见第 10 章) |
2. 功能介绍与亮点
incident-response 提供安全事件从检测到闭环的全流程处置方法论,配套单一脚本 incident_triage.py 完成分类、评分与路由。
主要亮点:
- 14 类事件分类体系:勒索软件、数据渗出、APT 入侵、供应链投毒、凭据泄露、横向移动、内部威胁等,每类附带默认严重级别(SEV1–4)与对应 MITRE ATT&CK 技术编号
- 可计算的严重级别升级:勒索信、确认渗出、SIEM/CloudTrail 被关闭、域控被访问等触发条件命中即自动上调到最高级别,不依赖人工临场判断
- 五类误报过滤器:CI/CD 流水线账号、测试环境标签、计划任务、白名单身份、已知安全扫描器,防止把正常运维活动误判为事件
- 取证链条清单:按 DFRWS 六阶段框架给出易失性证据优先采集顺序、SHA-256 哈希、监管链记录要求
- 监管通报时限表:GDPR(72 小时)、PCI-DSS(24 小时)、HIPAA(60 天)、SEC 规则(4 个工作日)等 7 套法规的通报时限与处罚依据一次性列出
- 工具本体仅使用 Python 标准库(argparse/json/sys/datetime/typing/re),处理用户提供的事件 JSON,不发起任何网络请求或 shell 命令
3. 适用场景
固定分类:安全与合规
面向企业安全运营团队(SOC)与事件响应负责人:安全事件一旦发生,“这算不算真事件”“该报到哪一级”“证据要怎么留才站得住”这几件事最容易在忙乱中判断不一致或漏项。这个技能把分类、误报过滤、升级路由与取证清单变成一条命令可跑的结构化输出,也提供桌面推演(tabletop exercise)模式,适合用来做新人培训或季度演练,而不需要真实事件发生才能验证流程。
4. 跨 Agent 兼容性
- Claude Code:原生支持——SKILL.md 遵循 Agent Skills 规范,仓库以 Claude Code 为首要分发目标
- Codex:未验证——仓库自述面向 Claude Code、Codex、Gemini CLI、Cursor 等多个 agent,但未抓取到 Codex 专属适配材料
- OpenClaw:未验证——内容为通用 Markdown + Python 脚本,理论上可被支持 SKILL.md 规范的 agent 加载,但未见 OpenClaw 专属说明
- Hermes Agent:未验证——未抓取到相关材料
5. 推荐理由
多数事件响应类技能要么绑定特定平台的运维数据(如部署记录),要么停留在纯人工模板层面。incident-response 补的是安全运营视角的中间地带——把“这是不是真事件”“该报多高”“怎么留证据”“监管时限还剩多久”这些容易在压力下判断不一致的问题,变成一套零依赖、可离线跑的分类与路由逻辑,尤其适合还没有成熟 SOC 流程手册的团队直接拿来当起点。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 6 | 所属合集仓库 23,877 星不计入单个子技能;该子技能本身有一次真实的外部贡献者合并 PR(一次性新增本技能与另外 4 个安全子技能,共 5,816 行),并被两个独立的第三方技能目录站点分别记录了 608 次与 594 次安装,但未见该子技能自身独立于合集仓库的多方公开讨论 |
| 可用性 | 8 | SKILL.md + 监管时限参考文档 + 单一脚本三件齐全,脚本仅依赖 Python 标准库、无需外部服务或付费依赖,复制目录或一条命令即可用;所属仓库最近一次推送为 2026-08-05 |
| 安全性 | 9 | 见下方安全检查清单 |
| 综合 | 7.7 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令及权限范围 | 不执行任何 shell 命令,仅读取用户提供的本地 JSON 事件文件 |
| ② 运行时联网外发 | 无任何网络请求代码 |
| ③ API Key/凭据 | 不需要任何凭据或密钥 |
| ④ 可疑指令 | 未发现提示词注入或混淆代码迹象 |
| ⑤ 作者/组织信誉 | 个人开发者维护,仓库存在真实的第三方贡献者合并记录,未见刷星或自我造假迹象 |
| ⑥ License | MIT,明确 |
| ⑦ 最近维护 | 所属仓库整体持续活跃维护,最近一次推送为 2026-08-05 |
7. 跟同类 Skills 相比的优势
| 竞品 | 定位 | 与本技能的差异 |
|---|---|---|
| incident-response(Harness 官方,harness-skills 仓库) | 面向已用 Harness CI/CD 的团队,出故障后自动关联最近部署记录、评估服务依赖影响面、生成复盘文档 | 判断依据是 Harness 平台实时数据,聚焦“这次故障是不是刚才的发布引起的”;本技能不绑定任何 CI/CD 平台,聚焦安全事件本身的分类、误报过滤与监管通报时限 |
| incident-commander(同一合集内的相邻技能) | SRE/DevOps 视角的事件指挥框架:多团队协同、时间线重建、事后复盘文档生成 | 关注的是“谁来指挥、怎么协同、复盘怎么写”的运营协调环节;本技能关注“这是不是安全事件、该报多高、证据怎么留” |
| threat-detection(同一合集内的相邻技能) | 主动威胁狩猎:提出假设、扫描失陷指标、统计异常检测 | 是“事件发生前”的主动巡查工具;本技能是威胁狩猎确认可疑活动后的“事件发生后”分类与处置环节,两者在 SKILL.md 中互相标注了交接关系 |
incident-response 的差异化在于:把安全事件响应中最容易被临场经验左右的“分类定级—误报过滤—升级路由—监管时限”四个环节,压缩成一条命令可复现的结构化输出,且完全离线运行、不要求接入任何 SIEM/EDR 厂商 API。
8. 用户评价
该技能已被两个独立的第三方 Claude Code 技能目录站点收录并各自记录了安装数据,但截至目前未发现来源可查的具名用户书面评价。
9. 其他补充
该技能与同目录下的 threat-detection、cloud-security、red-team、security-pen-testing 等技能共享统一的交叉引用设计——各自 SKILL.md 明确标注与相邻技能的分工边界(如威胁狩猎确认的可疑活动应转交本技能处理),可按场景组合使用,而非互相替代。
10. 安装使用方式
渠道一:手动复制
git clone https://github.com/alirezarezvani/claude-skills
cp -r claude-skills/engineering-team/skills/incident-response ~/.claude/skills/incident-response
渠道二:一键安装
npx -y skills add alirezarezvani/claude-skills --skill incident-response --agent claude-code
安装后注意事项:无需重启客户端;在对话中提及“安全事件分级”“事件响应”“取证清单”等场景关键词即可触发技能加载。运行内置的 incident_triage.py 前,需自行准备事件 JSON 文件(字段示例见 SKILL.md),或使用 --sample 参数跑内置的勒索软件示例事件做快速验证。
11. 注意事项
- 已知限制:脚本本身只做分类、评分与路由建议,不连接任何 SIEM/EDR/工单系统,需要用户自行将事件数据整理为 JSON 后传入;分类基于关键词匹配,对措辞非常规的事件描述可能误判,建议关键决策前人工复核置信度字段。
- 兼容性问题:除 Claude Code 外的其他 agent 平台适配情况均未验证。
- 潜在风险:监管通报时限表覆盖的是 GDPR/PCI-DSS/HIPAA 等主流法规,具体适用性仍需法务团队确认,不能替代专业法律意见。