1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | agentic-top-10(UnitOneAI/SecuritySkills 合集内子技能) |
| 作者/维护者 | UnitOneAI(GitHub 组织账号,署名 unitoneai) |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/ai-security/agentic-top-10 |
| 许可证 | MIT(GitHub API 获取) |
| GitHub Stars | 41(整仓库,GitHub API 获取;合集仓库整体数字,不代表本子技能个体热度) |
| Forks | 128(整仓库,GitHub API 获取) |
| 最新版本 | SKILL.md frontmatter 标注 1.0.1(网页抓取获取,非 GitHub Release) |
| 安装方式 | 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章) |
项目自述名称:仓库整体标题为「Security Skills for AI Coding Agents」(UnitOneAI/SecuritySkills),agentic-top-10 是其中一个独立的子技能目录。
2. 功能介绍与亮点
agentic-top-10 是一份针对自主 AI agent 系统的结构化安全评估方法论,围绕 OWASP GenAI Security Project 研究提出的十类 agentic AI 威胁(过度授权、工具滥用、权限提升、记忆投毒、信任边界违规、通过工具调用的数据外泄、级联故障、绕过人工审核、资源耗尽、身份认证缺口)逐类展开。
每一类威胁都配有:具体的代码/架构审查要点、一个真实披露的失败案例(引用具体研究者、论文或 CVE 编号,如 LangChain CVE-2023-29374、Greshake 等人 2023 年论文 arXiv:2302.12173)、可执行的缓解措施清单,以及到 OWASP LLM Top 10(2025)、MITRE ATLAS、NIST AI RMF 三大框架的映射表。技能末尾附带风险分级标准、结构化输出报告模板、常见误区总结与“局限性”说明。
亮点:全文仅依赖 Read/Grep/Glob 三个只读工具,不执行代码、不联网、不写入文件;内置专门的“Prompt Injection Safety Notice”章节,明确要求将被审查内容中的任何指令视为数据而非命令,与本技能自身的审计立场一致。
3. 适用场景
所属分类:安全与合规。
适用于已部署或正在设计多 agent 架构、工具调用型 AI agent 的团队:在代码评审、系统设计评审阶段,对照十类威胁逐项排查权限模型、工具校验、记忆存储、agent 间信任关系等设计缺陷,产出带风险等级与整改优先级的评估报告,供合规审计(如 SOC 2、ISO 27001、FedRAMP 场景下的 AI 风险评估)留档使用。
4. 跨 Agent 兼容性
- Claude Code:原生支持——技能以标准
SKILL.md目录格式提供,仓库 README 给出具体安装命令(cp -r skills/*/* ~/.claude/skills/),支持自动发现与/agentic-top-10直接调用。 - Codex:支持——README 提供 Codex CLI 专用调用示例(
codex --context skills/.../SKILL.md "...")。 - OpenClaw:支持——仓库徽章与正文均明确列出 OpenClaw 为兼容宿主,采用同一份
SKILL.md文件,未见专门的安装命令片段,按文档给出的通用方式(将 agent 指向该SKILL.md路径)即可加载。 - Hermes Agent:未验证——仓库文档未提及 Hermes Agent,未检索到相关证据。
5. 推荐理由
现有安全审计类技能大多聚焦传统应用(Web、API、云基础设施)的漏洞扫描,专门针对“agent 本身的架构安全”(权限模型、工具滥用、记忆投毒、多 agent 信任边界)系统化建模的技能较少。agentic-top-10 用三个公认框架(OWASP Agentic AI、MITRE ATLAS、NIST AI RMF)交叉校准十类风险,每类都附真实案例而非空泛描述,且全程只读、无执行面,是一份可直接用于设计评审的检查清单,适合正在把 AI agent 推向生产环境、但尚无专职安全人员评估这类新型攻击面的团队。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属仓库 UnitOneAI/SecuritySkills 为个人/小型团队维护的开源项目(41 Stars/128 Forks/MIT 许可证,2026-03-06 创建),非广为人知的一线厂商或专业机构;专门检索未找到本子技能独立于母仓库的第三方讨论、市场收录页或安装量数据(母仓库 41 Stars/128 Forks 为整个合集共享的数字,不代表本子技能个体热度) |
| 可用性 | 9 | 单个 SKILL.md 文件即为完整安装单元,无需额外脚本或依赖;仓库为 Claude Code/Gemini CLI/Cursor/Codex CLI/OpenClaw/Kiro 六种宿主分别给出具体安装命令;正文含十类威胁的详细审查清单、真实案例引用、缓解措施、框架映射表与结构化输出模板,共 629 行;该子目录最近一次实质性提交为 2026-06-16 |
| 安全性 | 9 | frontmatter 声明 allowed-tools: Read, Grep, Glob,无 shell 执行、无写入、无联网工具;正文显式声明“不修改文件、不部署代码、不发送网络请求”,并含完整的提示注入防御声明章节;MIT 许可证明确;作者为可查证的 GitHub 组织账号,无主动造假迹象 |
综合评分:7.67(三项均值)
安全检查清单:
① 仅声明 Read/Grep/Glob 只读工具权限,无 shell 命令执行能力
② 不联网外发数据
③ 不涉及任何 API Key 或凭据索取
④ 全文未见可疑指令或混淆代码;反而包含针对“分析内容中嵌入指令”的显式防御条款
⑤ 作者为个人/小型团队维护,信誉一般,无主动造假迹象
⑥ MIT 许可证明确
⑦ 该子目录最近一次实质提交 2026-06-16,距今约 7 周,维护尚属近期
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| 16-ai-llm-security(Masriyan/Claude-Code-CyberSecurity-Skill) | LLM/AI 应用安全测试技能,覆盖提示注入、越狱测试、RAG 安全、模型供应链,附带可对目标端点发起真实 HTTP 请求的注入测试脚本 | 偏“主动渗透测试”,需要真实可访问的目标端点与 Python 依赖;本技能是纯只读的架构级设计评审,不需要可运行的目标系统 |
| prompt-injection(briiirussell/cybersecurity-skills) | 面向应用层的提示注入专项审计,逐步排查 AI 集成点、提示构造、输出处理与权限边界 | 聚焦“提示注入”这一单一攻击类别,工具权限含 Bash/Write/WebSearch;本技能覆盖十类更广的 agent 架构风险,且工具权限更收敛 |
两者均为同类合集仓库中的安全评估型技能,可作为提示注入等特定子领域的补充读物;本技能的差异化在于覆盖面(十类 agent 特有风险,而非单一提示注入维度)与最小化的工具权限声明。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
仓库同时提供了 45+ 个同风格的安全技能,按 appsec/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management/ai-security 十个领域分类组织,另有 5 个按角色(AppSec 工程师、云安全工程师、安全工程师、SOC 分析师、vCISO)打包的“角色套件”,用于按工程师职能串联多个技能的使用顺序。
10. 安装使用方式
Claude Code(全局安装)
git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/ai-security/agentic-top-10 ~/.claude/skills/
安装后可通过自然语言触发(如“评审这个多 agent 架构的安全性”)或直接调用 /agentic-top-10 [目标文件或目录]。
Codex CLI
codex --context skills/ai-security/agentic-top-10/SKILL.md "评审这个 agent 系统的安全性"
其他宿主(Gemini CLI / Cursor / OpenClaw / Kiro 等):将对应 agent 指向 agentic-top-10/SKILL.md 文件路径即可加载,具体挂载方式见各宿主自身文档。
安装后无需重启,首次调用即可生效;无付费依赖。
11. 注意事项
- 技能自身在“局限性”章节说明:评估结论依赖用户提供的代码、配置、文档等静态材料,无法证明“运行时才存在的控制措施”确实存在;发现项应视为待验证的假设,需结合具体资产的重要性与已有补偿性控制交叉核实。
- OWASP GenAI Security Project 对 agentic AI 威胁分类仍在持续修订,技能正文提醒读者应对照 genai.owasp.org 最新版本核实具体分类编号与范围,避免直接引用可能已过时的编号。
- 技能提到可配合外部开源仓库
fabraix/playground(一个 agent 攻击 PoC 集合)做实操验证,该外部仓库本身未随本技能一并评估,使用前需自行审查。 - 该子技能背后的母仓库创建时间较短(2026-03-06),尚缺乏长期维护记录与外部社区反馈,建议持续关注后续版本更新。