SkillsScout
SECURITY-COMPLIANCE / 安全与合规

security-pen-testing-alirezarezvani-claude-skills

收录日期 2026-08-06·来源仓库 ↗·2026-08-06 修订
受欢迎程度
6
可用程度与相关性
8
安全性
8
7.3SCOUT SCORE

1. 基本信息

项目 内容
名称 security-pen-testing-alirezarezvani-claude-skills
作者/维护者 Alireza Rezvani(GitHub: alirezarezvani)
来源链接 https://github.com/alirezarezvani/claude-skills/tree/main/engineering-team/skills/security-pen-testing
许可证 MIT(数据来源:GitHub API)
GitHub Stars 23,891(所属 claude-skills 合集仓库整体星数,非本技能独立星数;数据来源:GitHub API)
Forks 3,352(同上,合集仓库层面;数据来源:GitHub API)
最新版本 该子技能未见独立版本号,最近一次针对本技能的内容修订为 2026-06-10(数据来源:GitHub API 按路径过滤的提交历史)
安装方式 复制子目录到本地 skills 目录;仓库亦提供 Codex / OpenClaw 专用安装脚本(见第 10 章)

2. 功能介绍与亮点

security-pen-testing 提供攻防型安全测试方法论,覆盖 Web、API、基础设施与供应链,配套三个可直接运行的 Python 脚本。

主要亮点:

3. 适用场景

固定分类:安全与合规

面向已获授权做安全测试的开发团队、AppSec 工程师,或希望在 CI/CD 加入自动化安全门禁(合并前跑密钥扫描、依赖审计)的团队;既可用于快速预合并检查,也可用于多日渗透测试项目。不适合没有正式测试授权、只想临时探测线上系统的场景。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 仓库以 Claude Code 为首要分发目标,SKILL.md 遵循标准 Agent Skills 规范,可经仓库自带插件市场或手动复制安装
Codex 原生支持 仓库 README 提供专用安装命令 npx agent-skills-cli add alirezarezvani/claude-skills --agent codex,及等价的 codex-install.sh 脚本
OpenClaw 原生支持 仓库 README 提供专用一键安装脚本 openclaw-install.sh
Hermes Agent 需适配 仓库自述为“BYO-sync tier”——需本地运行一次 scripts/sync-hermes-skills.py 才能同步进 Hermes 的 skills 目录,非零配置直接可用

5. 推荐理由

很多团队的安全测试停留在“上线前手动点一遍”。security-pen-testing 把 OWASP 审计、依赖扫描、密钥扫描、API 越权测试变成可复制的脚本与清单,三个脚本均仅依赖 Python 标准库。对没有专职渗透测试团队的初中级开发者,这是能直接照着走一遍的起点。

6. 评分

维度 分数 说明
受欢迎程度 6 所属 claude-skills 合集仓库整体 23,891 星,该数字反映整个合集而非本子技能自身的热度;该子技能未找到独立于合集仓库之外的具名第三方讨论、评测或采用数据,仅被第三方技能目录站点收录
可用性 8 SKILL.md + 3 个可直接运行的 Python 脚本 + 2 份专项参考文档(攻击载荷库、披露流程模板)配套齐全;脚本仅依赖 Python 标准库、无需 pip install;深度测试功能依赖使用者自行安装 nmap/gitleaks/trufflehog/Semgrep 等外部工具,非纯复制即用;该子技能最近一次内容修订为 2026-06-10
安全性 8 见下方安全检查清单

综合评分:7.3(三项均值)

安全检查清单

检查项 结果
① Shell 命令与权限范围 三个脚本本身均为本地文件读取与正则匹配/JSON 输出,未发现脚本自身执行 subprocesseval/exec 或联网调用(已逐行核对,脚本中出现的 eval/subprocess 字样均为待检测的正则特征串,不是脚本自身的调用);SKILL.md 建议使用者在获授权后自行运行 nmap/aws-cli 等外部工具,权限范围随所测目标而定
② 运行时联网外发 脚本自身不发起任何网络请求;SKILL.md 建议的外发请求(如向目标发送测试载荷)均针对使用者明确指定的授权测试目标,非技能自身悄悄外联
③ API Key/凭据 不需要任何 API Key 或账号凭据即可运行核心脚本
④ 可疑指令排查 已完整抓取并阅读 SKILL.md 全文与三个脚本源码,未发现 prompt injection 或隐藏指令迹象;相反,SKILL.md 反复强调书面授权前提与负责任披露义务
⑤ 作者/组织信誉 个人开发者维护,所属仓库有真实可查的持续提交记录(含近期“修复 11 个 P0 级正确性缺陷”的自我审计修订),未见刷星或自我造假迹象
⑥ License MIT,明确
⑦ 最近维护 该子技能本体最近一次改动为 2026-06-10;所属仓库整体持续活跃维护(最近一次推送为 2026-08-05)

7. 跟同类 Skills 相比的优势

竞品 定位 与本技能的差异
red-team(同一合集内的相邻技能) 红队攻击路径规划与 Kill-Chain 编排方法论 关注端到端攻击路径的优先级排序与管理层汇报;security-pen-testing 关注具体漏洞类型的系统性发现与验证,两者定位互补而非替代
recon-skills(独立仓库,1,036 stars) 覆盖侦察到报告环节的结构化渗透测试技能包 聚焦渗透测试的侦察与报告撰写两端;security-pen-testing 额外覆盖静态代码分析、依赖漏洞审计、密钥扫描与 CI/CD 安全门禁,测试范围更完整
claude-pentest-skills(frendysanusi,23 stars) 面向 Web 应用的 AI 辅助渗透测试技能 仅聚焦 Web 应用层测试,最近一次更新为 2026-04-21;security-pen-testing 额外覆盖 API、基础设施、供应链依赖与密钥扫描,且配套报告生成工具

核心差异化:多数同类方案只覆盖发现阶段或单一测试面,security-pen-testing 把审计、扫描、测试载荷到报告产出的完整链路用三个零依赖脚本串了起来。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价;所属仓库存在真实的第三方协作记录(issue/PR),但均针对仓库整体而非本子技能专属。

9. 其他补充

该技能与同目录下的 red-team、senior-secops 等技能共享交叉引用设计,SKILL.md 标注各技能分工边界,可按需组合使用。

10. 安装使用方式

渠道一:手动复制

git clone https://github.com/alirezarezvani/claude-skills
cp -r claude-skills/engineering-team/skills/security-pen-testing ~/.claude/skills/security-pen-testing

渠道二:Codex

npx agent-skills-cli add alirezarezvani/claude-skills --agent codex

渠道三:OpenClaw

bash <(curl -s https://raw.githubusercontent.com/alirezarezvani/claude-skills/main/scripts/openclaw-install.sh)

安装后注意事项:无需重启客户端;对话中提及“安全审计”“渗透测试”等关键词即触发加载。深度测试涉及的 nmap/gitleaks/trufflehog/Semgrep 等外部工具需自行安装。

11. 注意事项