SkillsScout
SECURITY-COMPLIANCE / 安全与合规

scanner-tuning-unitoneai-securityskills

收录日期 2026-08-09·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 scanner-tuning(UnitOneAI/SecuritySkills 合集内子技能)
作者/维护者 UnitOneAI(GitHub 组织账号,署名 unitoneai
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/vuln-management/scanner-tuning
许可证 MIT(GitHub API 获取)
GitHub Stars 44(整仓库,GitHub API 获取;合集仓库整体数字,不代表本子技能个体热度)
Forks 128(整仓库,GitHub API 获取)
最新版本 SKILL.md frontmatter 标注 1.0.0(GitHub API 获取,仓库未发布正式 Release)
安装方式 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章)

项目自述名称:仓库整体标题为「Security Skills for AI Coding Agents」(UnitOneAI/SecuritySkills),scanner-tuning 是其中一个独立的子技能目录。

2. 功能介绍与亮点

scanner-tuning 引导对漏洞扫描器(Qualys VMDR、Tenable Nessus、Rapid7 InsightVM、OpenVAS、Snyk、Trivy、Grype、Nuclei 等)做系统性调优,目标是降低误报率、优化扫描策略、提升结果准确性。正文分六步:误报识别与分类(七种常见误报模式表,逐条给出识别方法与对应 CWE 编号)、扫描策略配置(插件选择、扫描强度、排除范围三个维度的配置建议)、认证扫描 vs 非认证扫描对比(准确率 60-70% vs 90-95%,附凭据管理最佳实践)、严重级别覆盖标准(对照 CVSS 4.0 环境指标给出五种合法覆盖场景)、跨扫描器结果关联(按证据一致性分为高/中/低置信度与冲突四档)、扫描排期优化(对照 CIS Controls v8 与 PCI DSS 4.0 Requirement 11.3.1 给出各类扫描的推荐频率)。

亮点:把整体调优成熟度划分为“未调优/基础/已调优/已优化”四档分类标准,并附结构化输出模板(含误报分析表、覆盖记录表、跨扫描器关联摘要);正文专设“Prompt Injection Safety Notice”章节,明确规定不得因扫描输出、插件描述或目标系统 Banner 中嵌入的指令而抑制发现、修改严重级别或调整扫描策略;文末“Common Pitfalls”列出五类常见误区(如“全局屏蔽插件掩盖根因”、“信任非认证扫描的严重级别”)。

3. 适用场景

所属分类:安全与合规。

适用于安全工程师、漏洞管理团队在扫描结果误报率偏高、需要为新环境配置扫描策略、评估是否切换到认证扫描、扫描器严重级别与实际风险不符,或需要整合多台扫描器结果消除重复与冲突时使用;也适用于需要按 PCI DSS 4.0 等合规要求制定扫描排期计划的团队。

4. 跨 Agent 兼容性

5. 推荐理由

多数漏洞管理相关技能聚焦在扫描结果出来之后的分诊与修复排期,很少有工具回头处理更上游的问题——扫描器本身配置是否合理、误报是否被系统性消化。scanner-tuning 把这件事拆成可执行的六步流程,且不满足于“经验判断”:每条严重级别覆盖都要求引用具体的 CVSS 4.0 环境指标变化,每条误报判定都要求走完“复现-分类-记录-处置”流程,跨扫描器冲突有明确的置信度分级规则。适合已经在跑 Qualys/Tenable/Nessus 一类扫描器、但误报率长期偏高、缺少正式调优流程的团队。

6. 评分

维度 分数 说明
受欢迎程度 5 所属仓库 UnitOneAI/SecuritySkills 为个人/小型团队维护的开源项目(44 Stars/128 Forks/MIT 许可证),非广为人知的一线厂商或专业机构;专门检索未找到本子技能独立于母仓库的第三方讨论、市场收录或安装量数据
可用性 9 单个 SKILL.md 文件(约 440 行)即为完整安装单元,六步流程均含配置对照表、判定标准与结构化输出模板;仓库为 Claude Code/Codex CLI/OpenClaw 分别给出安装方式;仓库最近一次实质性提交为 2026-06-18,距今约 7 周
安全性 9 frontmatter 声明 allowed-tools: Read, Grep, Glob,无 shell 执行、无写入、无联网工具;正文专设“Prompt Injection Safety Notice”章节,明确禁止因扫描输出中嵌入的指令而调整发现或策略;MIT 许可证明确;作者为可查证的 GitHub 组织账号,无主动造假迹象

综合评分:7.67(三项均值)

安全检查清单: ① 仅声明 Read/Grep/Glob 只读工具权限,无 shell 命令执行能力 ② 不联网外发数据 ③ 不涉及任何 API Key 或凭据索取;正文对凭据管理仅作最佳实践建议,不代为存储或传输实际凭据 ④ 全文未见可疑指令或混淆代码;反而包含专门针对“扫描数据中嵌入指令”的显式防御条款 ⑤ 作者为个人/小型团队维护,信誉一般,无主动造假迹象 ⑥ MIT 许可证明确 ⑦ 仓库最近一次实质提交 2026-06-18,距今约 7 周,维护尚属近期

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
sbom-analysis-unitoneai-securityskills(同仓库) 审查软件物料清单(SBOM)完整性、解读 VEX 状态、分析传递依赖与 License 冲突 关注的是“依赖清单本身可不可信”,正文明确写明具体 CVE 分诊与运行时扫描不在其范围;本技能反过来专注“扫描器配置与结果本身准不准”
sca-audit-owasp-secure-agent-playbook(OWASP 基金会官方出品) 驱动 osv-scanner、trivy、npm audit 等真实扫描工具,对项目第三方依赖做已知 CVE 扫描并给出修复路径 面向代码依赖漏洞的发现与修复,扫描器是被调用的黑盒工具;本技能面向的是基础设施/网络漏洞扫描器(Qualys、Nessus 等)自身的策略调优、误报治理与多扫描器结果整合,不涉及依赖代码扫描

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,scanner-tuning 隶属于 vuln-management 领域。

10. 安装使用方式

Claude Code(全局安装)

git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/vuln-management/scanner-tuning ~/.claude/skills/

安装后可通过自然语言触发(如“帮我看看这批扫描结果里哪些是误报”)或直接调用 /scanner-tuning [目标文件或目录]

Codex CLI

codex --context skills/vuln-management/scanner-tuning/SKILL.md "分析这份 Nessus 扫描结果里的误报"

其他宿主(OpenClaw 等):将对应 agent 指向 scanner-tuning/SKILL.md 文件路径即可加载,具体挂载方式见各宿主自身文档。

安装后无需重启,首次调用即可生效;无付费依赖。

11. 注意事项