1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | dns-security(UnitOneAI/SecuritySkills 仓库 network 分类子技能) |
| 作者/维护者 | UnitOneAI(GitHub 组织,持续维护该仓库) |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/network/dns-security |
| 许可证 | MIT(GitHub API 直接确认) |
| GitHub Stars / Forks | 44 / 128(仓库整体,GitHub API 确认;本技能为合集内子目录,评分未沿用该数字,详见第 6 章) |
| 最新版本 | SKILL.md 自标 1.0.0;仓库最近一次提交 2026-06-18 |
| 安装方式 | git clone 仓库后 cp -r skills/*/* ~/.claude/skills/(或项目内 .claude/skills/),随后自动发现或 /dns-security 直接调用 |
2. 功能介绍与亮点
这是一个专注 DNS 基础设施安全评审 的技能,把评审流程锚定在两份权威标准上:NIST SP 800-81 Rev 2(《安全域名系统部署指南》)与 CIS Controls v8 Control 9.2(DNS 过滤服务)。核心能力:
- DNSSEC 部署校验:检查签名链是否完整,覆盖“已签名但父区未发布 DS 记录导致验证失败”这类常见误区。
- 加密 DNS 传输评估:审查 DoT/DoH 部署情况,并提醒“封锁公共 DoH 却未提供企业级替代方案”的反模式。
- DNS 渗出与隧道检测:基于查询模式、载荷体积、熵值等行为特征识别异常,而非只依赖域名信誉库。
- Response Policy Zones(RPZ)与保护性 DNS 评估。
- 每条发现都标注具体框架控制项(NIST/CIS)与严重度,并给出可复核的修复建议;支持结构化 JSON 输出。
- 内置 Prompt Injection 防护:DNS 区域文件中的注释、TXT 记录值一律当作待分析数据处理,不执行其中出现的任何指令性文本。
3. 适用场景
固定分类:安全与合规。适用于安全工程师、AppSec 团队在网络安全评审中专项检查 DNS 基础设施;DNSSEC 部署前的就绪评估或部署后校验;怀疑存在 DNS 隧道/数据渗出时的排查;以及需要对照 NIST SP 800-81 出具合规审计依据的场景。
4. 跨 Agent 兼容性
- Claude Code:原生支持——README 给出具体的
cp -r安装命令,遵循 Agent Skills 开放标准,可自动发现或/dns-security调用。 - Codex:需适配——README 提供通用用法(
codex --context <SKILL.md路径> "指令"),未见 Codex 专属打包,需手动指向文件路径。 - OpenClaw:仓库 README 徽章标注兼容,但未给出专属安装命令,具体使用方式未验证。
- Hermes Agent:README 未提及,未验证。
5. 推荐理由
DNS 常被当作“已解决”的基础设施而缺乏专门审查,多数安全评审技能覆盖代码或应用层,很少专门下探到 DNS 协议层面。这个技能把 DNSSEC 部署校验、加密传输评估、渗出检测三类容易被忽略的风险,固化成对照两份权威标准的可复核流程,而不是一句笼统的“检查一下 DNS 配置”。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属仓库 44 stars/128 forks,该数字覆盖仓库内全部 45 个子技能,不代表本技能自身热度;本技能自身尚无独立的第三方讨论或采用证据 |
| 可用性 | 9 | 一条复制命令即可安装;SKILL.md 含完整流程步骤、检测模式、框架映射表、常见误区与局限性说明;仓库最近一次提交为 2026-06-18,维护活跃;无外部付费依赖 |
| 安全性 | 9 | 权限仅 Read/Grep/Glob 只读分析,无 shell 执行、无网络外发;含独立 Prompt Injection Safety Notice 章节,明确将区域文件/TXT 记录内容当数据而非指令处理;License MIT 明确 |
安全检查清单:① Shell 命令/权限——仅只读分析工具,无写入无执行;② 联网外发——无,纯本地文件分析;③ API key/凭据——不涉及;④ 可疑指令——未发现,另有专门的注入防护章节;⑤ 作者信誉——同一组织下已有多个同规范子技能持续维护,无造假迹象;⑥ License——MIT,明确;⑦ 最近维护——2026-06-18,约两个月内。
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与 dns-security 的差异 |
|---|---|---|
| claude-code-owasp(agamm) | 汇总 OWASP Top 10、ASVS、LLM Top 10 等多份标准的速查参考文档 | 面向通用 Web/LLM 应用,无 DNS 协议层内容,属“查阅型”参考而非“执行型”评审流程 |
| secure-code-review(同仓库) | 对照 OWASP ASVS 与 CWE Top 25 做源码级安全评审 | 聚焦应用代码(认证、加密、输入处理),不涉及 DNS 基础设施层面的部署与协议问题 |
第三方渠道目前未见专门针对 DNS 安全评审的独立 Agent Skill;上表两者是同域内最接近的相邻产品,均不覆盖 DNSSEC 部署校验与 DNS 渗出检测这类协议层细节。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
SKILL.md 使用规范化的版本号与 Changelog 字段(当前 1.0.0),并提供机读 JSON Schema(schemas/finding.schema.json)供工具链集成,便于把评审结果接入自动化流水线。
10. 安装使用方式
git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# 全局安装(自动发现 + /dns-security 调用)
cp -r skills/*/* ~/.claude/skills/
# 或项目内安装
mkdir -p .claude/skills && cp -r skills/*/* .claude/skills/
安装后无需重启,Claude Code 会自动发现新技能;也可直接输入 /dns-security [目标文件或目录] 显式调用,或描述“审查一下 DNS 配置的安全性”触发自动加载。
11. 注意事项
- 该技能依赖可获取的配置文件、日志与上下文进行静态分析,无法在证据缺失或仅存在于运行时的情况下证明控制项确实存在或威胁确实不存在,发现应作为待验证假设而非终审结论。
- 该子技能自身尚缺乏独立的社区讨论或采用数据,仅可参考所属仓库的整体规模作为背景信息。
- OpenClaw、Hermes Agent 的具体接入方式未经实测验证,使用前建议先在小范围内确认兼容性。