SkillsScout
SECURITY-COMPLIANCE / 安全与合规

threat-detection-alirezarezvani-claude-skills

收录日期 2026-08-06·来源仓库 ↗
受欢迎程度
6
可用程度与相关性
8
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 threat-detection-alirezarezvani-claude-skills
作者/维护者 Alireza Rezvani(GitHub: alirezarezvani)
来源链接 https://github.com/alirezarezvani/claude-skills/tree/main/engineering-team/skills/threat-detection
许可证 MIT(数据来源:GitHub API)
GitHub Stars 23,872(所属 claude-skills 合集仓库整体星数,非本技能独立星数;数据来源:GitHub API)
Forks 3,349(同上,合集仓库层面;数据来源:GitHub API)
最新版本 合集仓库标签 v2.9.0(该子技能未见独立版本号;数据来源:GitHub API)
安装方式 复制子目录到本地 skills 目录,或经仓库自带 marketplace 配置以插件方式安装

2. 功能介绍与亮点

threat-detection 提供威胁狩猎(threat hunting)方法论,配套 threat_signal_analyzer.py 工具支持三种模式:假设评分(hunt)、失陷指标(IOC)扫线生成(ioc)、统计异常检测(anomaly)。

主要亮点:

3. 适用场景

固定分类:安全与合规

面向企业安全运营团队(SOC),尤其是缺少专职威胁猎人角色的中小团队:把“凭经验巡查日志”变成结构化流程——从提出可检验的狩猎假设开始,执行 IOC 扫线与统计异常检测,再把确认属实的发现反馈为新的检测规则。技能内也给出了将异常检测接入定时任务(每 6 小时一次的 cron 示例)用于持续监控的用法,适合已有 SIEM/EDR 日志但缺乏主动巡查流程的团队。

4. 跨 Agent 兼容性

5. 推荐理由

多数安全类技能聚焦“如何写更安全的代码”,threat-detection 补的是另一半——日志与遥测数据已经在那里,该主动查什么、怎么判断是不是异常。它把威胁猎人的经验拆解成可复用的评分公式与检查表,并提供一个零外部依赖、可审计的统计异常检测工具,不需要对接任何 SIEM 厂商 API 就能先跑起来,适合刚开始建立主动威胁狩猎流程的团队。

6. 评分

维度 分数 说明
受欢迎程度 6 所属 claude-skills 合集仓库 23,872 星、创建约 9.5 个月,但该星数不计入单个子技能;未找到该子技能自身独立于合集仓库的第三方讨论或采用证据
可用性 8 SKILL.md + 参考手册 + 脚本三件齐全,脚本仅依赖 Python 标准库、无需外部服务或付费依赖,复制目录即可用;该子技能最近一次内容更新为 2026 年 5 月
安全性 9 见下方安全检查清单

安全检查清单:

检查项 结果
① Shell 命令及权限范围 不执行任何 shell 命令,仅读取用户提供的本地 JSON 文件(遥测/IOC)
② 运行时联网外发 无任何网络请求代码
③ API Key/凭据 不需要任何凭据或密钥
④ 可疑指令 未发现提示词注入或混淆代码迹象
⑤ 作者/组织信誉 个人开发者维护,仓库存在真实的第三方贡献者活跃记录(issue/PR),未见刷星或自我造假迹象
⑥ License MIT,明确
⑦ 最近维护 所属仓库整体持续活跃维护,该子技能本体最近一次改动为 2026 年 5 月

7. 跟同类 Skills 相比的优势

竞品 定位 与本技能的差异
llm-security-semgrep-skills(Semgrep 官方出品) LLM 应用开发阶段的 OWASP LLM Top 10 防护指南 是“编码前查阅”的参考型技能,覆盖提示词注入等应用层风险,不做运行时日志/遥测分析
ai-security(同一合集内的相邻技能) AI/LLM 系统自身的安全评估(提示词注入、越狱、模型逆向等) 关注的是 AI 模型/Agent 层的输入输出风险,threat-detection 关注企业 IT 基础设施与网络层的攻击者活动
kubeshark 基于 eBPF 对 Kubernetes 集群流量做零侵入解密与实时排障 是特定平台(K8s)的实时抓包工具;threat-detection 是平台无关的方法论与统计工具,处理的是已导出的遥测/日志文件而非实时抓包

threat-detection 的差异化在于:不绑定任何具体云平台或安全厂商 API,用一套可计算的评分公式和零依赖脚本,覆盖“日志已采集但缺主动巡查流程”这个中间地带。

8. 用户评价

该技能已被至少一个第三方 Claude Code 技能目录站点收录并记录了独立于源仓库的安装数据,但截至目前未发现来源可查的具名用户书面评价。

9. 其他补充

该技能与同目录下的 incident-response、cloud-security、red-team、ai-security 等技能共享统一的交叉引用设计——各自 SKILL.md 明确标注与相邻技能的分工边界(例如威胁狩猎中确认的可疑活动应转交 incident-response 处理),可视场景按需组合使用,而非互相替代。

10. 安装使用方式

渠道一:手动复制

git clone https://github.com/alirezarezvani/claude-skills
cp -r claude-skills/engineering-team/skills/threat-detection ~/.claude/skills/threat-detection

渠道二:仓库自带的插件市场

仓库根目录提供 marketplace.json 配置,可按仓库 README 中的插件安装说明接入。

安装后注意事项:无需重启客户端;在对话中提及“威胁狩猎”“IOC 分析”“异常检测”等场景关键词即可触发技能加载。运行内置的 threat_signal_analyzer.py 前,需自行准备遥测事件或 IOC 数据文件(JSON 格式,字段示例见 SKILL.md)。

11. 注意事项