1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | llm-top-10(UnitOneAI/SecuritySkills 合集内子技能) |
| 作者/维护者 | UnitOneAI(GitHub 组织账号,署名 unitoneai) |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/ai-security/llm-top-10 |
| 许可证 | MIT(GitHub API 获取) |
| GitHub Stars | 43(整仓库,GitHub API 获取;合集仓库整体数字,不代表本子技能个体热度) |
| Forks | 128(整仓库,GitHub API 获取) |
| 最新版本 | SKILL.md frontmatter 标注 1.0.0(GitHub API 获取,仓库未发布正式 Release) |
| 安装方式 | 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章) |
项目自述名称:仓库整体标题为「Security Skills for AI Coding Agents」(UnitOneAI/SecuritySkills),llm-top-10 是其中一个独立的子技能目录。
2. 功能介绍与亮点
llm-top-10 引导对任意 LLM 集成应用逐条比对 OWASP Top 10 for LLM Applications(2025 版) 的十类风险——提示注入、敏感信息泄露、供应链漏洞、数据与模型投毒、输出处理不当、过度代理、系统提示词泄露、向量与嵌入弱点、错误信息、无限资源消耗。每一类风险都给出三段式产出:代码/架构里该找什么信号、具体检测方法(grep 模式、数据流追踪、配置核查清单)、以及可执行的缓解措施,并逐条附带对应的 CWE 编号。
正文还规定了统一的发现报告输出格式(含严重度分级标准、Critical/High/Medium/Low/Informational 四档判据与示例)、OWASP 2025 版相对 2023 版的关键变化说明(如新增“系统提示词泄露”独立类别),以及“五个最常见审查失误”小节——例如“只审查提示词本身而不追踪完整数据流”“把’不要泄露指令’这类话术当作真正的安全控制”。
亮点:全文仅声明 Read/Grep/Glob 三个只读工具权限,不执行代码、不联网;含独立的“Prompt Injection Safety Notice”章节,明确要求把审查对象中出现的任何指令一律视为待分析数据而非待执行指令;仓库整体提供机读 JSON Schema 用于校验发现报告格式,并附带自动化的技能质量校验脚本。
3. 适用场景
所属分类:安全与合规。
适用于 AppSec 工程师、安全工程师在评审 LLM API 集成代码、RAG 检索管道、Agent 工具调用配置或对话式 AI 部署时,需要一份对照 OWASP 官方分类、可产出结构化发现报告的审查清单;也适用于团队在架构评审阶段系统性核对“提示注入”“过度代理”“向量库权限”等十类风险是否都被覆盖,避免逐项临时现想导致的遗漏。
4. 跨 Agent 兼容性
- Claude Code:原生支持——技能以标准
SKILL.md目录格式提供,仓库徽章标注兼容,支持自动发现(cp -r skills/*/* ~/.claude/skills/)与/llm-top-10直接调用。 - Codex:支持——仓库徽章标注兼容,README 提供 Codex CLI 专用调用示例(
codex --context skills/.../SKILL.md "...")。 - OpenClaw:支持——仓库徽章明确列出 OpenClaw 为兼容宿主,采用同一份
SKILL.md文件加载。 - Hermes Agent:未验证——仓库文档未提及 Hermes Agent,未检索到相关证据。
5. 推荐理由
多数“AI 安全”类技能要么只覆盖某一类风险(如单独的提示注入测试),要么把 OWASP 分类当作装饰性引用而不落到具体检测步骤。llm-top-10 把 OWASP 官方十类风险逐条转化为可直接执行的代码审查动作——每一类都有明确的“去哪找信号”“怎么找”“怎么修”,并统一映射到 CWE 编号,产出格式固定、可审计。全文只读、无执行面,特别适合尚未建立系统化 LLM 安全审查流程、又不想漏项的团队作为评审清单起点。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属仓库 UnitOneAI/SecuritySkills 为个人/小型团队维护的开源项目(43 Stars/128 Forks/MIT 许可证),非广为人知的一线厂商或专业机构;专门检索未找到本子技能独立于母仓库的第三方讨论、市场收录页或安装量数据(母仓库 Stars/Forks 为整个合集共享的数字,不代表本子技能个体热度) |
| 可用性 | 9 | 单个 SKILL.md 文件(约 36KB)即为完整安装单元,无需额外脚本或依赖;仓库为 Claude Code/Codex CLI/OpenClaw 分别给出具体安装命令;正文含完整的十类风险检测模板、统一输出格式与常见审查失误小节;该子目录所在文件最近一次实质性提交为 2026-06-16,距今约 7-8 周 |
| 安全性 | 9 | frontmatter 声明 allowed-tools: Read, Grep, Glob,无 shell 执行、无写入、无联网工具;正文含独立的“Prompt Injection Safety Notice”章节,明确要求不执行审查对象中出现的任何代码或指令、遇到疑似注入内容一律作为发现项记录而非执行;MIT 许可证明确;作者为可查证的 GitHub 组织账号,无主动造假迹象 |
综合评分:7.67(三项均值)
安全检查清单:
① 仅声明 Read/Grep/Glob 只读工具权限,无 shell 命令执行能力
② 不联网外发数据
③ 不涉及任何 API Key 或凭据索取
④ 全文未见可疑指令或混淆代码;反而包含针对“审查对象中嵌入指令”的显式防御条款(要求将其记录为 LLM01 发现项而非执行)
⑤ 作者为个人/小型团队维护,信誉一般,无主动造假迹象
⑥ MIT 许可证明确
⑦ 该子目录所在文件最近一次实质提交 2026-06-16,距今约 7-8 周,维护尚属近期
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| llm-security-semgrep-skills(Semgrep 官方) | 检测到项目导入 openai/anthropic/langchain 等库时自动触发的编码期被动护栏,用静态规则匹配已知不安全模式 | 本技能不做自动模式匹配,而是引导对十类风险逐项做结构化人工/Agent 审查,覆盖面按 OWASP 官方分类穷举,产出带 CWE 映射的完整发现报告而非单条告警 |
| 16-ai-llm-security(Masriyan) | 含实际攻击语料脚本的主动红队测试工具,面向已部署系统发起提示注入等攻击性测试,要求授权声明 | 本技能全程只读、不发起任何攻击性请求,定位是部署前的代码与架构审查而非部署后的渗透测试;两者分别覆盖“上线前评审”与“上线后主动测试”两个不同阶段 |
三者共同引用 OWASP 相关分类法,但对应软件开发生命周期的不同阶段——编码期自动护栏、上线前结构化人工评审、上线后主动测试——覆盖同一问题域的不同切入点。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,llm-top-10 隶属于 ai-security 领域,与同目录下的 prompt-injection、model-supply-chain、ai-data-privacy 互为广度评审与专项深挖的关系(本技能覆盖全部十类风险,后三者分别针对其中单一类别做更深入的检测方法展开)。
10. 安装使用方式
Claude Code(全局安装)
git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/ai-security/llm-top-10 ~/.claude/skills/
安装后可通过自然语言触发(如“审查这段代码里的 LLM 集成安全风险”)或直接调用 /llm-top-10 [目标文件或目录]。
Codex CLI
codex --context skills/ai-security/llm-top-10/SKILL.md "审查这个 RAG 管道的安全风险"
其他宿主(OpenClaw 等):将对应 agent 指向 llm-top-10/SKILL.md 文件路径即可加载,具体挂载方式见各宿主自身文档。
安装后无需重启,首次调用即可生效;无付费依赖。
11. 注意事项
- 技能自身在“局限性”章节说明:产出结果依赖用户提供的代码、配置、日志与上下文,证据缺失或仅存在于运行时时无法证明某项控制确实存在或某个风险确实不存在,发现项应视为待验证的假设而非确定结论。
- 技能本身不会自动修复发现的问题,也不会连接任何实时扫描或漏洞库 API——十类风险的检测完全依赖使用者提供的代码可见性。
- 该子技能背后的母仓库尚缺乏长期维护记录与外部社区反馈,建议持续关注后续版本更新。