1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | Agent Security(agent-security-unitoneai-securityskills) |
| 作者/维护者 | UnitOne(GitHub 组织 unitoneai) |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/ai-security/agent-security |
| 许可证 | MIT(数据来自 GitHub API) |
| GitHub Stars | 44(数据来自 GitHub API,统计口径为整个合集仓库,非单个技能) |
| Forks | 128(同上,整仓库口径) |
| 最新版本 | 1.0.2(SKILL.md front matter 自报) |
| 安装方式 | 复制该子目录到所用 Agent 的技能加载路径(见第 10 章) |
2. 功能介绍与亮点
- 对 AI Agent 系统做架构层面的安全审查,覆盖权限模型、最小权限设计、人工介入(HITL)闸门位置、影响半径遏制、审计留痕、回滚能力、多智能体信任边界七个维度。
- 每个维度都配有可执行的检测方法(具体 Grep/Glob 检索模式)与发现严重度判定表,而非停留在原则性清单层面。
- 输出格式固定为结构化模板(执行摘要、Agent 清单、逐条 Finding、框架合规映射表),每条发现要求映射到 OWASP Agentic AI 威胁类别与 NIST AI RMF 1.0 子类别。
- 正文引用了多篇 2026 年智能体安全研究(FASA 三层风险分类法、长链路级联失败、“被迷惑的代理人”模式),覆盖上下文失忆、连续工具链攻击等较新的攻击面。
3. 适用场景
所属分类:安全与合规。
适用人群与场景:设计或评审 AI Agent 系统的安全工程师、架构师、AppSec 工程师。典型场景:为具备文件写入、数据库操作等副作用权限的 Agent 做上线前架构评审;为多智能体协作架构做信任边界检查。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 仓库将该目录作为 .claude/skills 标准格式提供,复制后可被自动发现,也可用 /agent-security 直接调用 |
| Codex CLI | 需适配 | 官方用法是通过 codex --context <SKILL.md路径> 把文件作为一次性上下文传入,非自动发现的技能注册 |
| OpenClaw | 需适配 | README 将 OpenClaw 列为兼容运行时之一,但未给出专门的安装/调用命令,接入方式与 Codex CLI 类似,需手动指向该文件 |
| Hermes Agent | 未验证 | 仓库文档未提及 Hermes Agent,未找到相关材料 |
5. 推荐理由
这是一份专门审查 Agent 自身架构 安全性的技能,区别于“审查 Agent 写出的代码”或“审查普通 Web 应用”。对于运营具备副作用工具权限的自主 Agent 的团队,它按七个维度系统检查权限模型是否最小化、出错后能否回滚、被攻陷后影响能否兜住,并产出对照 OWASP/NIST 条款的结构化报告。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 4 | GitHub 44 stars,暂未检索到独立第三方评测或社区讨论,仅在少量聚合型技能目录中被收录展示 |
| 可用性 | 9 | 单条复制命令即可装入 Claude Code 技能目录;文档含完整检测方法、判定矩阵与输出模板;跨 6 种 Agent 运行时给出安装路径;近两个月内有内容更新;全程只读、无付费依赖 |
| 安全性 | 9 | 工具范围严格限定为 Read/Grep/Glob;正文专设 Prompt Injection 安全须知,明确要求不执行、不服从审查材料中嵌入的指令;License 清晰 |
综合评分:7.33
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令及权限范围 | 仅声明 Read/Grep/Glob 三个只读工具,无 Bash/Write 等执行或修改权限 |
| ② 运行时联网外发 | 无任何网络请求逻辑 |
| ③ API Key/凭据 | 不需要 |
| ④ 可疑指令 | 未发现;正文专门要求不得执行或服从被审查材料中嵌入的指令 |
| ⑤ 作者/组织信誉 | UnitOne 为独立安全工具团队,未发现刷量等造假迹象 |
| ⑥ License | MIT,明确 |
| ⑦ 最近维护时间 | 该子技能最近一次内容更新距今约两个月 |
7. 跟同类 Skills 相比的优势
| 竞品 | 定位 | 与本技能的差异 |
|---|---|---|
| agentic-top-10(同仓库姊妹技能) | 覆盖 OWASP Agentic AI 全部十大威胁类别的广度扫描 | 风险面覆盖更宽,但对单一维度(如权限模型、回滚能力)的展开深度不如本技能;两者官方定位为互补关系 |
| claude-code-owasp(agamm/claude-code-owasp) | 常驻加载的安全参考手册,涵盖 Web OWASP Top 10、LLM Top 10 与 Agentic AI 风险速查表 | 定位是资料速查而非引导式审查流程,没有针对 Agent 架构给出逐项检测方法与判定矩阵 |
| agentic-actions-auditor(Trail of Bits) | 面向 GitHub Actions 工作流配置的静态扫描工具,检测 CI/CD 管道里 AI Agent 集成点的提示注入攻击面 | 聚焦 CI/CD 配置层,不覆盖 Agent 自身的权限模型、人工介入闸门、回滚能力等架构设计问题 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价,已被至少两个自动聚合型 Skill 目录收录展示。
9. 其他补充
版本号 1.0.2 表明该技能在初次发布后已经过至少两轮内容修订。
10. 安装使用方式
Claude Code
git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/ai-security/agent-security ~/.claude/skills/
安装后无需重启,直接描述审查意图即可被自动加载,也可用 /agent-security 直接调用。
Codex CLI
codex --context skills/ai-security/agent-security/SKILL.md "审查这份 Agent 架构设计"
Gemini CLI / Cursor / OpenClaw / Kiro:复制该目录到各自加载路径,或直接把 SKILL.md 路径作为上下文提供给 Agent。
11. 注意事项
- 只做静态、只读的架构层面审查,无法验证仅运行时才出现的问题;证据不足处标注为信息不足,而非直接下结论。
- 输出需人工复核;仓库免责声明提示应对照最新 OWASP/NIST 版本核实控制编号。
- Hermes Agent 兼容性未经验证,使用前建议先手动测试。