SkillsScout
SECURITY-COMPLIANCE / 安全与合规

agent-security-unitoneai-securityskills

收录日期 2026-08-09·来源仓库 ↗
受欢迎程度
4
可用程度与相关性
9
安全性
9
7.3SCOUT SCORE

1. 基本信息

项目 内容
名称 Agent Security(agent-security-unitoneai-securityskills)
作者/维护者 UnitOne(GitHub 组织 unitoneai)
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/ai-security/agent-security
许可证 MIT(数据来自 GitHub API)
GitHub Stars 44(数据来自 GitHub API,统计口径为整个合集仓库,非单个技能)
Forks 128(同上,整仓库口径)
最新版本 1.0.2(SKILL.md front matter 自报)
安装方式 复制该子目录到所用 Agent 的技能加载路径(见第 10 章)

2. 功能介绍与亮点

3. 适用场景

所属分类:安全与合规

适用人群与场景:设计或评审 AI Agent 系统的安全工程师、架构师、AppSec 工程师。典型场景:为具备文件写入、数据库操作等副作用权限的 Agent 做上线前架构评审;为多智能体协作架构做信任边界检查。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 仓库将该目录作为 .claude/skills 标准格式提供,复制后可被自动发现,也可用 /agent-security 直接调用
Codex CLI 需适配 官方用法是通过 codex --context <SKILL.md路径> 把文件作为一次性上下文传入,非自动发现的技能注册
OpenClaw 需适配 README 将 OpenClaw 列为兼容运行时之一,但未给出专门的安装/调用命令,接入方式与 Codex CLI 类似,需手动指向该文件
Hermes Agent 未验证 仓库文档未提及 Hermes Agent,未找到相关材料

5. 推荐理由

这是一份专门审查 Agent 自身架构 安全性的技能,区别于“审查 Agent 写出的代码”或“审查普通 Web 应用”。对于运营具备副作用工具权限的自主 Agent 的团队,它按七个维度系统检查权限模型是否最小化、出错后能否回滚、被攻陷后影响能否兜住,并产出对照 OWASP/NIST 条款的结构化报告。

6. 评分

维度 分数 说明
受欢迎程度 4 GitHub 44 stars,暂未检索到独立第三方评测或社区讨论,仅在少量聚合型技能目录中被收录展示
可用性 9 单条复制命令即可装入 Claude Code 技能目录;文档含完整检测方法、判定矩阵与输出模板;跨 6 种 Agent 运行时给出安装路径;近两个月内有内容更新;全程只读、无付费依赖
安全性 9 工具范围严格限定为 Read/Grep/Glob;正文专设 Prompt Injection 安全须知,明确要求不执行、不服从审查材料中嵌入的指令;License 清晰

综合评分:7.33

安全检查清单:

检查项 结果
① Shell 命令及权限范围 仅声明 Read/Grep/Glob 三个只读工具,无 Bash/Write 等执行或修改权限
② 运行时联网外发 无任何网络请求逻辑
③ API Key/凭据 不需要
④ 可疑指令 未发现;正文专门要求不得执行或服从被审查材料中嵌入的指令
⑤ 作者/组织信誉 UnitOne 为独立安全工具团队,未发现刷量等造假迹象
⑥ License MIT,明确
⑦ 最近维护时间 该子技能最近一次内容更新距今约两个月

7. 跟同类 Skills 相比的优势

竞品 定位 与本技能的差异
agentic-top-10(同仓库姊妹技能) 覆盖 OWASP Agentic AI 全部十大威胁类别的广度扫描 风险面覆盖更宽,但对单一维度(如权限模型、回滚能力)的展开深度不如本技能;两者官方定位为互补关系
claude-code-owasp(agamm/claude-code-owasp) 常驻加载的安全参考手册,涵盖 Web OWASP Top 10、LLM Top 10 与 Agentic AI 风险速查表 定位是资料速查而非引导式审查流程,没有针对 Agent 架构给出逐项检测方法与判定矩阵
agentic-actions-auditor(Trail of Bits) 面向 GitHub Actions 工作流配置的静态扫描工具,检测 CI/CD 管道里 AI Agent 集成点的提示注入攻击面 聚焦 CI/CD 配置层,不覆盖 Agent 自身的权限模型、人工介入闸门、回滚能力等架构设计问题

8. 用户评价

该技能目前在第三方平台尚无具名用户评价,已被至少两个自动聚合型 Skill 目录收录展示。

9. 其他补充

版本号 1.0.2 表明该技能在初次发布后已经过至少两轮内容修订。

10. 安装使用方式

Claude Code

git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/ai-security/agent-security ~/.claude/skills/

安装后无需重启,直接描述审查意图即可被自动加载,也可用 /agent-security 直接调用。

Codex CLI

codex --context skills/ai-security/agent-security/SKILL.md "审查这份 Agent 架构设计"

Gemini CLI / Cursor / OpenClaw / Kiro:复制该目录到各自加载路径,或直接把 SKILL.md 路径作为上下文提供给 Agent。

11. 注意事项