SkillsScout
SECURITY-COMPLIANCE / 安全与合规

containment-unitoneai-securityskills

收录日期 2026-08-09·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 containment-unitoneai-securityskills
作者/维护者 UnitOneAI(GitHub: unitoneai)
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/incident-response/containment
许可证 MIT(数据来源:GitHub API)
GitHub Stars / Forks 44 / 128(所属 SecuritySkills 合集仓库整体数字,非本技能独立星数;数据来源:GitHub API)
最新版本 SKILL.md 声明 version 1.0.1,仓库最近一次提交 2026-06-18(数据来源:GitHub API)
安装方式 克隆仓库后复制子目录到本地 skills 目录(详见第 10 章)

2. 功能介绍与亮点

containment 针对安全事件响应流程中“如何遏制”这一环节,产出可执行的遏制计划,覆盖网络隔离、凭据吊销、DNS 沉洞等手段的选择与执行顺序。

主要亮点:

3. 适用场景

所属分类:安全与合规

适用于安全团队(SOC 分析师、安全工程师)在确认发生安全事件后,需决定如何隔离受影响系统、吊销失陷凭据、切断命令控制通道时使用。典型场景:勒索软件或数据渗出应急处置、在业务连续性与安全遏制间权衡、按已识别攻击技术选择针对性反制、评估既往遏制动作是否有效。不涉及事件分诊分级、取证采集或事后复盘,专注于遏制这一个环节。

4. 跨 Agent 兼容性

5. 推荐理由

安全事件响应中,“如何遏制”最容易出错:隔离范围过大打断业务,过小又挡不住横向移动。这个技能把 NIST SP 800-61 的遏制决策标准与 MITRE ATT&CK 攻击技术直接挂钩,让缺乏一线经验的团队也能选出匹配的遏制动作,而非遇事只会“整体断网”。Wiper 类破坏性攻击的专项处置逻辑(与常规恶意软件相反)尤其实用,这类细节在通用应急响应资料里常被忽略。

6. 评分

维度 分数 说明
受欢迎程度 5 所属仓库 UnitOneAI/SecuritySkills 为个人/小型团队维护的开源项目(44 Stars/128 Forks/MIT 许可证),非广为人知的一线厂商或专业机构;专门检索未找到本子技能独立于母仓库的第三方讨论、市场收录或安装量数据
可用性 9 单一 SKILL.md 文件,git clone + cp 一条命令即可安装;正文含完整六步流程、决策矩阵、ATT&CK 技术级映射表、结构化输出模板与常见陷阱说明,内容完整度高;仓库最近一次提交为 2026-06-18,在近三个月维护窗口内;无任何付费依赖
安全性 9 见下方安全检查清单

安全检查清单:

检查项 结果
① Shell 命令及权限范围 仅声明 allowed-tools: Read, Grep, Glob,均为只读操作,不执行 shell 命令、不修改文件、不与生产系统交互
② 运行时联网外发 无网络请求,纯本地文本分析与方法论指导
③ API key/凭据 不需要任何凭据
④ 可疑指令 未发现混淆代码或隐蔽外发;正文第 8 章设独立“Prompt Injection Safety Notice”,明确要求把攻击者可控的 IOC(IP、域名、C2 字符串)视为待分析数据而非指令,禁止执行遏制动作、禁止外发原始 IOC
⑤ 作者/组织信誉 UnitOneAI 为个人/小型团队维护,MIT 开源,未见刷星或误导性宣传迹象
⑥ License MIT,明确
⑦ 最近维护 2026-06-18,在三个月窗口内

综合评分:(5+9+9)/3 = 7.67

7. 跟同类 Skills 相比的优势

事件响应类 skill 常按生命周期阶段拆分——分诊分级、遏制处置、事后复盘各自独立,同一款技能很少覆盖全流程:

技能 定位 与 containment 的差异
containment(本技能) 遏制策略选择与执行,NIST SP 800-61 + MITRE ATT&CK 技术级映射 ——
incident-response(alirezarezvani/claude-skills) 安全事件分诊与分级,14 类事件分类体系 + SEV1-4 严重度评分 + 误报过滤 聚焦事件“发生后如何定性分级”,不涉及具体遏制手段选择;与 containment 是响应流程中前后相邻但不重叠的两个环节
incident-response(harness/harness-skills) 生产事故与近期部署变更的关联分析,评估影响范围并生成复盘文档 面向 DevOps/SRE 场景的运维事故(如发布引发的故障),不针对安全入侵场景,也不涉及攻击技术映射或遏制动作选择

containment 的差异化价值在于把遏制动作与 ATT&CK 技术逐条对应,并单独覆盖 Wiper 类破坏性攻击这一容易被忽略的特殊场景。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价;所属仓库在市场聚合目录站有基础收录条目,但均为自动生成列表,无具体用户反馈内容。

9. 其他补充

仓库 README 显示同仓库还提供 forensics-checklist(取证证据采集)与 ir-playbook(事件分诊)等技能,三者设计为可组合使用、覆盖事件响应生命周期的不同阶段。

10. 安装使用方式

Claude Code(推荐):

git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# 全局安装(自动发现 + /containment 直接调用)
cp -r skills/incident-response/containment ~/.claude/skills/

# 或仅安装到当前项目
mkdir -p .claude/skills && cp -r skills/incident-response/containment .claude/skills/

安装后无需重启,Claude Code 会自动发现该技能;可通过描述“需要对某次安全事件做遏制决策”自然触发,或用 /containment 直接调用。

Codex / Kiro /其他通用 Agent

codex --context skills/incident-response/containment/SKILL.md "为这次入侵事件制定遏制方案"

11. 注意事项