SkillsScout
SECURITY-COMPLIANCE / 安全与合规

incident-response-alirezarezvani-claude-skills

收录日期 2026-08-06·来源仓库 ↗
受欢迎程度
6
可用程度与相关性
8
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 incident-response-alirezarezvani-claude-skills
作者/维护者 Alireza Rezvani(GitHub: alirezarezvani)
来源链接 https://github.com/alirezarezvani/claude-skills/tree/main/engineering-team/skills/incident-response
许可证 MIT(数据来源:GitHub API)
GitHub Stars 23,877(所属 claude-skills 合集仓库整体星数,非本技能独立星数;数据来源:GitHub API)
Forks 3,350(同上,合集仓库层面;数据来源:GitHub API)
最新版本 合集仓库最近一次推送 2026-08-05(该子技能未见独立版本号;数据来源:GitHub API)
安装方式 复制子目录到本地 skills 目录,或 npx skills add 一键安装(详见第 10 章)

2. 功能介绍与亮点

incident-response 提供安全事件从检测到闭环的全流程处置方法论,配套单一脚本 incident_triage.py 完成分类、评分与路由。

主要亮点:

3. 适用场景

固定分类:安全与合规

面向企业安全运营团队(SOC)与事件响应负责人:安全事件一旦发生,“这算不算真事件”“该报到哪一级”“证据要怎么留才站得住”这几件事最容易在忙乱中判断不一致或漏项。这个技能把分类、误报过滤、升级路由与取证清单变成一条命令可跑的结构化输出,也提供桌面推演(tabletop exercise)模式,适合用来做新人培训或季度演练,而不需要真实事件发生才能验证流程。

4. 跨 Agent 兼容性

5. 推荐理由

多数事件响应类技能要么绑定特定平台的运维数据(如部署记录),要么停留在纯人工模板层面。incident-response 补的是安全运营视角的中间地带——把“这是不是真事件”“该报多高”“怎么留证据”“监管时限还剩多久”这些容易在压力下判断不一致的问题,变成一套零依赖、可离线跑的分类与路由逻辑,尤其适合还没有成熟 SOC 流程手册的团队直接拿来当起点。

6. 评分

维度 分数 说明
受欢迎程度 6 所属合集仓库 23,877 星不计入单个子技能;该子技能本身有一次真实的外部贡献者合并 PR(一次性新增本技能与另外 4 个安全子技能,共 5,816 行),并被两个独立的第三方技能目录站点分别记录了 608 次与 594 次安装,但未见该子技能自身独立于合集仓库的多方公开讨论
可用性 8 SKILL.md + 监管时限参考文档 + 单一脚本三件齐全,脚本仅依赖 Python 标准库、无需外部服务或付费依赖,复制目录或一条命令即可用;所属仓库最近一次推送为 2026-08-05
安全性 9 见下方安全检查清单
综合 7.7 三项均值

安全检查清单:

检查项 结果
① Shell 命令及权限范围 不执行任何 shell 命令,仅读取用户提供的本地 JSON 事件文件
② 运行时联网外发 无任何网络请求代码
③ API Key/凭据 不需要任何凭据或密钥
④ 可疑指令 未发现提示词注入或混淆代码迹象
⑤ 作者/组织信誉 个人开发者维护,仓库存在真实的第三方贡献者合并记录,未见刷星或自我造假迹象
⑥ License MIT,明确
⑦ 最近维护 所属仓库整体持续活跃维护,最近一次推送为 2026-08-05

7. 跟同类 Skills 相比的优势

竞品 定位 与本技能的差异
incident-response(Harness 官方,harness-skills 仓库) 面向已用 Harness CI/CD 的团队,出故障后自动关联最近部署记录、评估服务依赖影响面、生成复盘文档 判断依据是 Harness 平台实时数据,聚焦“这次故障是不是刚才的发布引起的”;本技能不绑定任何 CI/CD 平台,聚焦安全事件本身的分类、误报过滤与监管通报时限
incident-commander(同一合集内的相邻技能) SRE/DevOps 视角的事件指挥框架:多团队协同、时间线重建、事后复盘文档生成 关注的是“谁来指挥、怎么协同、复盘怎么写”的运营协调环节;本技能关注“这是不是安全事件、该报多高、证据怎么留”
threat-detection(同一合集内的相邻技能) 主动威胁狩猎:提出假设、扫描失陷指标、统计异常检测 是“事件发生前”的主动巡查工具;本技能是威胁狩猎确认可疑活动后的“事件发生后”分类与处置环节,两者在 SKILL.md 中互相标注了交接关系

incident-response 的差异化在于:把安全事件响应中最容易被临场经验左右的“分类定级—误报过滤—升级路由—监管时限”四个环节,压缩成一条命令可复现的结构化输出,且完全离线运行、不要求接入任何 SIEM/EDR 厂商 API。

8. 用户评价

该技能已被两个独立的第三方 Claude Code 技能目录站点收录并各自记录了安装数据,但截至目前未发现来源可查的具名用户书面评价。

9. 其他补充

该技能与同目录下的 threat-detection、cloud-security、red-team、security-pen-testing 等技能共享统一的交叉引用设计——各自 SKILL.md 明确标注与相邻技能的分工边界(如威胁狩猎确认的可疑活动应转交本技能处理),可按场景组合使用,而非互相替代。

10. 安装使用方式

渠道一:手动复制

git clone https://github.com/alirezarezvani/claude-skills
cp -r claude-skills/engineering-team/skills/incident-response ~/.claude/skills/incident-response

渠道二:一键安装

npx -y skills add alirezarezvani/claude-skills --skill incident-response --agent claude-code

安装后注意事项:无需重启客户端;在对话中提及“安全事件分级”“事件响应”“取证清单”等场景关键词即可触发技能加载。运行内置的 incident_triage.py 前,需自行准备事件 JSON 文件(字段示例见 SKILL.md),或使用 --sample 参数跑内置的勒索软件示例事件做快速验证。

11. 注意事项