1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | threat-detection-alirezarezvani-claude-skills |
| 作者/维护者 | Alireza Rezvani(GitHub: alirezarezvani) |
| 来源链接 | https://github.com/alirezarezvani/claude-skills/tree/main/engineering-team/skills/threat-detection |
| 许可证 | MIT(数据来源:GitHub API) |
| GitHub Stars | 23,872(所属 claude-skills 合集仓库整体星数,非本技能独立星数;数据来源:GitHub API) |
| Forks | 3,349(同上,合集仓库层面;数据来源:GitHub API) |
| 最新版本 | 合集仓库标签 v2.9.0(该子技能未见独立版本号;数据来源:GitHub API) |
| 安装方式 | 复制子目录到本地 skills 目录,或经仓库自带 marketplace 配置以插件方式安装 |
2. 功能介绍与亮点
threat-detection 提供威胁狩猎(threat hunting)方法论,配套 threat_signal_analyzer.py 工具支持三种模式:假设评分(hunt)、失陷指标(IOC)扫线生成(ioc)、统计异常检测(anomaly)。
主要亮点:
- 假设优先级评分公式:
actor_relevance×3 + control_gap×2 + data_availability×1,把“现在该不该去查这个假设”变成可计算的分数,而非纯凭经验判断 - Z-score 统计异常检测:<2.0 为正常、2.0–2.9 为软异常需持续观察、≥3.0 为硬异常需升级处理,并要求至少 14 天历史遥测数据建立有效基线
- IOC 新鲜度分级管理:IP、域名、文件哈希、URL、互斥体等不同类型的失陷指标设定不同过期阈值,避免用过期指标扫线制造误报
- 蜜罐/诱饵资产集成指南:诱饵凭据、诱饵文件、休眠账号等 5 类部署方案与对应检测信号,明确“命中诱饵即视为高置信度信号”的处置原则
- 附带
hunt-playbooks.md参考手册,收录按 MITRE ATT&CK 战术分类的高价值狩猎假设与对应数据源 - 工具本体仅使用 Python 标准库(argparse/json/re/sys/datetime),处理用户提供的遥测/IOC 文件,不发起任何网络请求或 shell 命令
3. 适用场景
固定分类:安全与合规
面向企业安全运营团队(SOC),尤其是缺少专职威胁猎人角色的中小团队:把“凭经验巡查日志”变成结构化流程——从提出可检验的狩猎假设开始,执行 IOC 扫线与统计异常检测,再把确认属实的发现反馈为新的检测规则。技能内也给出了将异常检测接入定时任务(每 6 小时一次的 cron 示例)用于持续监控的用法,适合已有 SIEM/EDR 日志但缺乏主动巡查流程的团队。
4. 跨 Agent 兼容性
- Claude Code:原生支持——SKILL.md 遵循 Agent Skills 规范,仓库以 Claude Code 为首要分发目标
- Codex:未验证——仓库自述面向 Claude Code、Codex、Gemini CLI、Cursor 等多个 agent,但未抓取到 Codex 专属适配材料
- OpenClaw:未验证——内容为通用 Markdown + Python 脚本,理论上可被支持 SKILL.md 规范的 agent 加载,但未见 OpenClaw 专属说明
- Hermes Agent:未验证——未抓取到相关材料
5. 推荐理由
多数安全类技能聚焦“如何写更安全的代码”,threat-detection 补的是另一半——日志与遥测数据已经在那里,该主动查什么、怎么判断是不是异常。它把威胁猎人的经验拆解成可复用的评分公式与检查表,并提供一个零外部依赖、可审计的统计异常检测工具,不需要对接任何 SIEM 厂商 API 就能先跑起来,适合刚开始建立主动威胁狩猎流程的团队。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 6 | 所属 claude-skills 合集仓库 23,872 星、创建约 9.5 个月,但该星数不计入单个子技能;未找到该子技能自身独立于合集仓库的第三方讨论或采用证据 |
| 可用性 | 8 | SKILL.md + 参考手册 + 脚本三件齐全,脚本仅依赖 Python 标准库、无需外部服务或付费依赖,复制目录即可用;该子技能最近一次内容更新为 2026 年 5 月 |
| 安全性 | 9 | 见下方安全检查清单 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令及权限范围 | 不执行任何 shell 命令,仅读取用户提供的本地 JSON 文件(遥测/IOC) |
| ② 运行时联网外发 | 无任何网络请求代码 |
| ③ API Key/凭据 | 不需要任何凭据或密钥 |
| ④ 可疑指令 | 未发现提示词注入或混淆代码迹象 |
| ⑤ 作者/组织信誉 | 个人开发者维护,仓库存在真实的第三方贡献者活跃记录(issue/PR),未见刷星或自我造假迹象 |
| ⑥ License | MIT,明确 |
| ⑦ 最近维护 | 所属仓库整体持续活跃维护,该子技能本体最近一次改动为 2026 年 5 月 |
7. 跟同类 Skills 相比的优势
| 竞品 | 定位 | 与本技能的差异 |
|---|---|---|
| llm-security-semgrep-skills(Semgrep 官方出品) | LLM 应用开发阶段的 OWASP LLM Top 10 防护指南 | 是“编码前查阅”的参考型技能,覆盖提示词注入等应用层风险,不做运行时日志/遥测分析 |
| ai-security(同一合集内的相邻技能) | AI/LLM 系统自身的安全评估(提示词注入、越狱、模型逆向等) | 关注的是 AI 模型/Agent 层的输入输出风险,threat-detection 关注企业 IT 基础设施与网络层的攻击者活动 |
| kubeshark | 基于 eBPF 对 Kubernetes 集群流量做零侵入解密与实时排障 | 是特定平台(K8s)的实时抓包工具;threat-detection 是平台无关的方法论与统计工具,处理的是已导出的遥测/日志文件而非实时抓包 |
threat-detection 的差异化在于:不绑定任何具体云平台或安全厂商 API,用一套可计算的评分公式和零依赖脚本,覆盖“日志已采集但缺主动巡查流程”这个中间地带。
8. 用户评价
该技能已被至少一个第三方 Claude Code 技能目录站点收录并记录了独立于源仓库的安装数据,但截至目前未发现来源可查的具名用户书面评价。
9. 其他补充
该技能与同目录下的 incident-response、cloud-security、red-team、ai-security 等技能共享统一的交叉引用设计——各自 SKILL.md 明确标注与相邻技能的分工边界(例如威胁狩猎中确认的可疑活动应转交 incident-response 处理),可视场景按需组合使用,而非互相替代。
10. 安装使用方式
渠道一:手动复制
git clone https://github.com/alirezarezvani/claude-skills
cp -r claude-skills/engineering-team/skills/threat-detection ~/.claude/skills/threat-detection
渠道二:仓库自带的插件市场
仓库根目录提供 marketplace.json 配置,可按仓库 README 中的插件安装说明接入。
安装后注意事项:无需重启客户端;在对话中提及“威胁狩猎”“IOC 分析”“异常检测”等场景关键词即可触发技能加载。运行内置的 threat_signal_analyzer.py 前,需自行准备遥测事件或 IOC 数据文件(JSON 格式,字段示例见 SKILL.md)。
11. 注意事项
- 已知限制:脚本本身只做统计与规则计算,不连接任何 SIEM/EDR 厂商 API,需要用户自行将遥测数据导出为 JSON 后传入;异常检测要求至少 14 天历史基线数据,冷启动阶段准确度有限。
- 兼容性问题:除 Claude Code 外的其他 agent 平台适配情况均未验证。
- 潜在风险:若团队本身没有 SIEM/EDR 等日志采集能力,该技能可发挥的价值会明显受限——它假设遥测数据已经存在,本身不负责数据采集。