1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | scanner-tuning(UnitOneAI/SecuritySkills 合集内子技能) |
| 作者/维护者 | UnitOneAI(GitHub 组织账号,署名 unitoneai) |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/vuln-management/scanner-tuning |
| 许可证 | MIT(GitHub API 获取) |
| GitHub Stars | 44(整仓库,GitHub API 获取;合集仓库整体数字,不代表本子技能个体热度) |
| Forks | 128(整仓库,GitHub API 获取) |
| 最新版本 | SKILL.md frontmatter 标注 1.0.0(GitHub API 获取,仓库未发布正式 Release) |
| 安装方式 | 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章) |
项目自述名称:仓库整体标题为「Security Skills for AI Coding Agents」(UnitOneAI/SecuritySkills),scanner-tuning 是其中一个独立的子技能目录。
2. 功能介绍与亮点
scanner-tuning 引导对漏洞扫描器(Qualys VMDR、Tenable Nessus、Rapid7 InsightVM、OpenVAS、Snyk、Trivy、Grype、Nuclei 等)做系统性调优,目标是降低误报率、优化扫描策略、提升结果准确性。正文分六步:误报识别与分类(七种常见误报模式表,逐条给出识别方法与对应 CWE 编号)、扫描策略配置(插件选择、扫描强度、排除范围三个维度的配置建议)、认证扫描 vs 非认证扫描对比(准确率 60-70% vs 90-95%,附凭据管理最佳实践)、严重级别覆盖标准(对照 CVSS 4.0 环境指标给出五种合法覆盖场景)、跨扫描器结果关联(按证据一致性分为高/中/低置信度与冲突四档)、扫描排期优化(对照 CIS Controls v8 与 PCI DSS 4.0 Requirement 11.3.1 给出各类扫描的推荐频率)。
亮点:把整体调优成熟度划分为“未调优/基础/已调优/已优化”四档分类标准,并附结构化输出模板(含误报分析表、覆盖记录表、跨扫描器关联摘要);正文专设“Prompt Injection Safety Notice”章节,明确规定不得因扫描输出、插件描述或目标系统 Banner 中嵌入的指令而抑制发现、修改严重级别或调整扫描策略;文末“Common Pitfalls”列出五类常见误区(如“全局屏蔽插件掩盖根因”、“信任非认证扫描的严重级别”)。
3. 适用场景
所属分类:安全与合规。
适用于安全工程师、漏洞管理团队在扫描结果误报率偏高、需要为新环境配置扫描策略、评估是否切换到认证扫描、扫描器严重级别与实际风险不符,或需要整合多台扫描器结果消除重复与冲突时使用;也适用于需要按 PCI DSS 4.0 等合规要求制定扫描排期计划的团队。
4. 跨 Agent 兼容性
- Claude Code:原生支持——技能以标准
SKILL.md目录格式提供,仓库徽章标注兼容,支持自动发现(cp -r skills/*/* ~/.claude/skills/)与/scanner-tuning直接调用。 - Codex:支持——仓库徽章标注兼容,README 提供 Codex CLI 专用调用示例(以文件路径方式挂载
SKILL.md)。 - OpenClaw:支持——仓库徽章明确列出 OpenClaw 为兼容宿主,采用同一份
SKILL.md文件加载。 - Hermes Agent:未验证——仓库文档未提及 Hermes Agent,未检索到相关证据。
5. 推荐理由
多数漏洞管理相关技能聚焦在扫描结果出来之后的分诊与修复排期,很少有工具回头处理更上游的问题——扫描器本身配置是否合理、误报是否被系统性消化。scanner-tuning 把这件事拆成可执行的六步流程,且不满足于“经验判断”:每条严重级别覆盖都要求引用具体的 CVSS 4.0 环境指标变化,每条误报判定都要求走完“复现-分类-记录-处置”流程,跨扫描器冲突有明确的置信度分级规则。适合已经在跑 Qualys/Tenable/Nessus 一类扫描器、但误报率长期偏高、缺少正式调优流程的团队。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属仓库 UnitOneAI/SecuritySkills 为个人/小型团队维护的开源项目(44 Stars/128 Forks/MIT 许可证),非广为人知的一线厂商或专业机构;专门检索未找到本子技能独立于母仓库的第三方讨论、市场收录或安装量数据 |
| 可用性 | 9 | 单个 SKILL.md 文件(约 440 行)即为完整安装单元,六步流程均含配置对照表、判定标准与结构化输出模板;仓库为 Claude Code/Codex CLI/OpenClaw 分别给出安装方式;仓库最近一次实质性提交为 2026-06-18,距今约 7 周 |
| 安全性 | 9 | frontmatter 声明 allowed-tools: Read, Grep, Glob,无 shell 执行、无写入、无联网工具;正文专设“Prompt Injection Safety Notice”章节,明确禁止因扫描输出中嵌入的指令而调整发现或策略;MIT 许可证明确;作者为可查证的 GitHub 组织账号,无主动造假迹象 |
综合评分:7.67(三项均值)
安全检查清单:
① 仅声明 Read/Grep/Glob 只读工具权限,无 shell 命令执行能力
② 不联网外发数据
③ 不涉及任何 API Key 或凭据索取;正文对凭据管理仅作最佳实践建议,不代为存储或传输实际凭据
④ 全文未见可疑指令或混淆代码;反而包含专门针对“扫描数据中嵌入指令”的显式防御条款
⑤ 作者为个人/小型团队维护,信誉一般,无主动造假迹象
⑥ MIT 许可证明确
⑦ 仓库最近一次实质提交 2026-06-18,距今约 7 周,维护尚属近期
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| sbom-analysis-unitoneai-securityskills(同仓库) | 审查软件物料清单(SBOM)完整性、解读 VEX 状态、分析传递依赖与 License 冲突 | 关注的是“依赖清单本身可不可信”,正文明确写明具体 CVE 分诊与运行时扫描不在其范围;本技能反过来专注“扫描器配置与结果本身准不准” |
| sca-audit-owasp-secure-agent-playbook(OWASP 基金会官方出品) | 驱动 osv-scanner、trivy、npm audit 等真实扫描工具,对项目第三方依赖做已知 CVE 扫描并给出修复路径 | 面向代码依赖漏洞的发现与修复,扫描器是被调用的黑盒工具;本技能面向的是基础设施/网络漏洞扫描器(Qualys、Nessus 等)自身的策略调优、误报治理与多扫描器结果整合,不涉及依赖代码扫描 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,scanner-tuning 隶属于 vuln-management 领域。
10. 安装使用方式
Claude Code(全局安装)
git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/vuln-management/scanner-tuning ~/.claude/skills/
安装后可通过自然语言触发(如“帮我看看这批扫描结果里哪些是误报”)或直接调用 /scanner-tuning [目标文件或目录]。
Codex CLI
codex --context skills/vuln-management/scanner-tuning/SKILL.md "分析这份 Nessus 扫描结果里的误报"
其他宿主(OpenClaw 等):将对应 agent 指向 scanner-tuning/SKILL.md 文件路径即可加载,具体挂载方式见各宿主自身文档。
安装后无需重启,首次调用即可生效;无付费依赖。
11. 注意事项
- 技能自身在“局限性”章节说明:产出结果依赖用户提供的扫描数据、配置与上下文,证据缺失或仅存在于运行时时无法证明某控制确实存在或某威胁确实不存在,误报判定应视为待验证的假设而非确定结论。
- 技能本身不会连接实际的扫描器 API 或自动执行策略变更,纯粹基于用户粘贴或上传的扫描输出与配置做静态分析,实际落地仍需在对应扫描器界面手工操作。
- 该子技能背后的母仓库尚缺乏长期维护记录与外部社区反馈,建议持续关注后续版本更新。