1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | 15-blue-team-defense-masriyan-claude-code-cybersecurity-skill |
| 作者/维护者 | Masriyan(个人开发者) |
| 来源链接 | https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill/tree/main/skills/15-blue-team-defense |
| 许可证 | MIT(GitHub API) |
| GitHub Stars | 282(所属合集仓库整体,GitHub API;不代表本技能个体热度,见下方说明) |
| Forks | 50(GitHub API) |
| 最新版本 | 3.0.0(SKILL.md front matter) |
| 安装方式 | 复制 skills/15-blue-team-defense/ 目录到 ~/.claude/skills/(全局)或 .claude/skills/(项目级) |
所属仓库 Claude-Code-CyberSecurity-Skill 是一个含 19 个编号子目录的合集市场(各子技能可被独立寻求,如威胁狩猎、云安全、GRC 合规等各自成条),本技能是其中面向“蓝队防御”的一条,整体仓库的 282 stars 不代表本子技能自身热度。
2. 功能介绍与亮点
15-blue-team-defense 是一个系统加固与检测工程技能,覆盖六大能力:
- Linux 系统加固:SSH 加固、内核 sysctl 参数、防火墙规则(iptables/nftables/ufw)、文件系统权限(SUID/SGID 审计)、auditd 审计日志配置,均给出可直接执行的命令
- Windows 系统加固:对齐 CIS Benchmark 的账户策略、审计策略、组策略基线
- 检测工程:产出 Sigma、Splunk、KQL、YARA、Snort/Suricata 格式的检测规则模板,并附带“定义行为→采样→提炼指标→编写调优→部署监控”的完整方法论,规则示例映射到具体 MITRE ATT&CK 技术编号
- 安全基线监控:定义正常行为画像,用于异常检测基线
- 补丁管理策略:按风险优先级排定补丁计划
- 安全架构评审:纵深防御、零信任成熟度评估(对齐 CISA Zero Trust Maturity Model)
配套脚本 hardening_checker.py 在本地执行只读状态核查,输出 JSON 报告,不做任何写入或变更操作。v3.0(2026 更新)新增 Windows 11/Server 2025 基线、LAPS、Credential Guard、ASR 规则、Detection-as-code(Sigma 规则纳入 git 版本管理)等较新的防御实践内容。
3. 适用场景
所属分类:安全与合规
适合需要独立完成服务器加固、编写检测规则、或准备安全架构评审但没有专职蓝队团队支持的场景:中小团队运维/SRE 按 CIS 基准加固新上线服务器;安全工程师产出可部署的 Sigma/YARA 检测规则;团队遭遇红队测试后按优先级系统性补齐防御短板。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准
SKILL.md目录格式,仓库 README 给出具体安装命令,可按对话内容自动触发。 - Codex / OpenClaw / Hermes Agent:均未验证——仓库文档全篇未提及这三者,未检索到相关证据。
5. 推荐理由
多数系统加固类技能止步于罗列 CIS 条款,或只覆盖单一操作系统;这个技能把 Linux/Windows 加固命令、检测规则方法论、补丁优先级、零信任架构评审整合进一条工作流,检测规则示例直接映射 MITRE ATT&CK 编号,配套脚本纯本地只读运行、边界清晰,适合独立承担加固工作、缺少专职蓝队支持的工程师上手。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属合集仓库整体 282 stars,该数字属整个合集,不代表本子技能自身热度;本子技能未检索到独立第三方评价或采用数据 |
| 可用性 | 8 | SKILL.md 达 756 行/约 26KB,含 6 大能力模块的可直接执行命令与示例;仓库最近一次推送为 2026-07-18;声明依赖 pyyaml jinja2 requests 三个常见包,pip 安装即可,无需付费依赖 |
| 安全性 | 8 | 详见下方检查清单 |
安全检查清单:
- shell 命令与权限范围:配套脚本
hardening_checker.py通过subprocess调用本地命令(systemctl is-active、sysctl -n、lsmod、ufw status、iptables -L),均为只读状态查询,无变更/写入类命令 - 运行时联网:无——脚本不含任何网络请求
- API key/凭据:不涉及,脚本无需任何凭据即可运行
- 可疑指令:未发现 prompt injection 或混淆代码迹象;SKILL.md 中的加固命令均为面向用户自有系统的标准运维操作(SSH 加固、sysctl、防火墙规则等)
- 作者/组织信誉:个人开发者 Masriyan,非官方/一线机构(
official判no);仓库历史含多个已关闭的自查 issue,显示真实维护而非刷星造假 - License:MIT,明确
- 最近维护时间:2026-07-18 推送,约 3 周前,非弃置项目
综合评分 = (5 + 8 + 8) / 3 = 7.0
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 与本技能的差异 |
|---|---|---|
cis-benchmarks(BagelHole/DevOps-Security-Agent-Skills,skills.rest 收录) |
面向 OpenSCAP/Lynis/InSpec/kube-bench 的 CIS 合规扫描与整改工作流,覆盖 Kubernetes 与 Linux | 更聚焦“合规扫描+整改”单一流程,不含检测规则编写、补丁优先级排定或零信任架构评审;skills.rest 页面显示安装量为 0 |
claudeCISBenchmarks(wyre-technology) |
CIS 基准的语义检索插件(/cis-search、/cis-audit),覆盖云平台、身份系统、Linux/Windows、网络设备共 27 个基准 |
定位是“参考查询工具”而非动手加固工具——只做基准文本检索与清单生成,不产出可直接执行的加固命令或检测规则,也不是 SKILL.md 形态而是斜杠命令插件;GitHub 仓库 0 stars / 0 forks |
19-grc-compliance(同仓库姊妹技能) |
风险评分、跨框架控制映射、合规证据准备 | 面向“合规与审计”视角(文档与证据产出),与本技能面向“技术加固与检测工程”视角互补而非重叠 |
本技能的差异化在于把加固命令、检测规则、补丁优先级、架构评审四类产出整合进单一技能,且检测规则示例直接对齐 MITRE ATT&CK 编号,比纯合规扫描工具或纯检索工具更贴近一线蓝队的实际产出物。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
SKILL.md 内标注了与仓库其余子技能的联动关系(如红队测试发现可导入本技能生成整改计划、本技能产出的检测规则可接入日志分析子技能),可与同仓库其他安全子技能配合使用。
10. 安装使用方式
# 方式一:仅安装本技能(全局)
git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git /tmp/cybersec-skills
mkdir -p ~/.claude/skills
cp -r /tmp/cybersec-skills/skills/15-blue-team-defense ~/.claude/skills/
# 方式二:安装到项目级
cp -r /tmp/cybersec-skills/skills/15-blue-team-defense .claude/skills/
# 配套脚本用法
python scripts/hardening_checker.py --os ubuntu --output report.json
python scripts/hardening_checker.py --os windows --cis-level 1 --output report.json
安装后重启 Claude Code 或重新加载会话使新技能生效;无需注册账号或配置 API key。触发方式为自然语言对话——询问“帮我加固这台 Ubuntu 服务器”或“写一条检测 PowerShell 下载执行链的 Sigma 规则”等即可自动激活。
11. 注意事项
- 脚本产出的加固命令会直接改动系统配置(SSH、防火墙、内核参数等),执行前应先在测试环境验证
hardening_checker.py部分检查项(如读取/etc/shadow)需要 root 权限,非 root 运行时对应项标记为 SKIP- 文档提及的 Sysmon、auditd、Lynis、OpenSCAP、fail2ban、CIS-CAT 均为外部工具,需自行安装,技能本身不提供
- 仅验证与 Claude Code 的兼容性,与 Codex / OpenClaw / Hermes Agent 的兼容性未经验证