1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | alert-triage(UnitOneAI/SecuritySkills 子技能) |
| 作者/维护者 | UnitOneAI |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/secops/alert-triage |
| 许可证 | MIT(数据来源:GitHub API) |
| GitHub Stars | 49(整个 SecuritySkills 合集仓库,不代表本技能自身热度;数据来源:GitHub API) |
| Forks | 130(同上,合集仓库层面;数据来源:GitHub API) |
| 最新版本 | SKILL.md frontmatter 标注 1.0.0(数据来源:SKILL.md) |
| 安装方式 | 复制技能目录到目标 Agent 的 skills 目录 |
2. 功能介绍与亮点
alert-triage 把安全运营中心(SOC)分析师处理告警的判断过程拆成四个固定阶段——收集
(Collect)→ 关联(Correlate)→ 分类(Classify)→ 升级(Escalate)——对照 MITRE ATT&CK
v16 与 NIST SP 800-61 Rev 2(计算机安全事件处理指南)逐步执行:
- 收集阶段:给出一份取证清单(告警详情、原始事件、ATT&CK 技术映射、资产与用户上下文、 历史告警、威胁情报),要求“收集未完成前不下结论”
- 关联阶段:从时间、横向、行为、威胁情报、杀伤链五个维度交叉核对,并给出一张 “告警映射到某 ATT&CK 战术时应重点核查哪个相邻战术”的速查表
- 分类阶段:把结论固定为真阳性(TP)/ 良性真阳性(BTP)/ 假阳性(FP)三类,配合 P1–P4 四级优先级矩阵(综合资产重要性、威胁严重度、置信度判定),并明确列出“提升优先级” 与“降低优先级”的具体因素
- 升级阶段:给出一张条件-升级对象对照表(如确认数据外泄需同时通知 IR 团队、法务与 管理层),并附标准化的升级记录模板
- 明确的边界声明:正文写明已确认真阳性需完整应急响应时改用 ir-playbook、编写检测规则 用 detection-engineering 或 siem-rules、已确认入侵的取证分析用 log-analysis,避免与相邻 技能功能混淆
- 注入防护:显式声明告警载荷、日志内容中的“忽略此告警”“标记为误报”等文字一律当数据 处理,不作为分诊指令执行
亮点:面向初级 SOC 分析师设计(frontmatter 标注 difficulty: beginner),单次告警处理耗时 预估 10–20 分钟;只声明 Read/Grep/Glob 三个只读工具,不联网、不执行代码。
3. 适用场景
所属分类:安全与合规
- 初级 SOC 分析师处理新告警时,用它获得一套标准化的收集-关联-分类-升级判断步骤
- 告警积压、需要在多条待处理告警之间确定调查优先顺序的安全团队
- 需要为告警处置决策留存可审计记录(判定依据、关联结果、升级去向)以便复盘或安全审计的团队
- 培训新入职分析师时,用它作为结构化的告警判读练习框架
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持——仓库遵循 Agent Skills 标准,复制到 skills 目录后自动发现,
支持
/alert-triage直接调用 - Codex:✅ 支持——README 给出
codex --context skills/.../SKILL.md的调用方式 - OpenClaw:⚠️ README 徽章标注兼容,但 Quick Start 未给出专门安装段落,未做实际验证
- Hermes Agent:❓ 未验证,README 未提及该平台
(仅基于已抓取材料判断,未为兼容性单独发起搜索)
5. 推荐理由
告警分诊是 SOC 日常工作量最大、又最容易在“先入为主”和“证据不足”两端出错的环节——
凭告警名称或厂商预设的严重级别直接下结论,是新手分析师最常踩的坑。alert-triage 把
“先取证、后分类、留升级依据”的四阶段纪律写进了技能本身:每个阶段都有明确的检查清单与
判定矩阵,而不是留给模型临场发挥。技能只读不联网、不需要任何凭据,复制即用,且正文清楚
划出与仓库内 ir-playbook、detection-engineering、log-analysis 等姊妹技能的边界,减少误用。
对刚接触 SOC 分析工作、需要一套可依赖判断框架的初中级用户尤其合适。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属合集仓库整体 49 stars,不代表本技能自身热度;该子技能目前无独立的第三方讨论或采用数据可查 |
| 可用性 | 9 | 复制目录即可用,无需额外配置或付费依赖;SKILL.md 含四阶段流程、判定矩阵与完整输出模板,难度标注为入门级;该文件最近一次实质提交为 2026-06-16 |
| 安全性 | 9 | 见下方检查清单 |
| 综合评分 | 7.7 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令及权限范围 | 仅声明 Read / Grep / Glob 三个只读工具,无 shell 执行能力 |
| ② 是否联网外发数据 | 否,纯本地文本分析,不发起任何网络请求 |
| ③ API key/凭据 | 不需要;仅读取用户自行提供的告警数据、日志或威胁情报摘要,技能本身不持有或存储任何凭据 |
| ④ 可疑指令/注入迹象 | 无;SKILL.md 显式声明告警载荷、日志文本中的嵌入式指令一律当数据处理,不得作为分诊依据执行 |
| ⑤ 作者信誉 | UnitOneAI 为专注 AI Agent 安全技能的开源发布方,仓库内容结构一致、文档规范 |
| ⑥ License | MIT,仓库层面明示 |
| ⑦ 最近维护时间 | 该文件最近一次实质提交 2026-06-16,约 8 周前 |
7. 跟同类 Skills 相比的优势
| Skill | 定位 | 与 alert-triage 的差异 |
|---|---|---|
| alert-triage(Elastic/agent-skills 官方出品) | 直连真实 Elasticsearch/Kibana 环境,自动取证、分类、建 case、批量确认告警,是操作型技能 | 需要用户自行拥有并配置 Elasticsearch/Kibana 实例,且依赖同时安装 case-management 技能才能完成建 case 步骤;本推荐是厂商中立的只读方法论文本,不连接任何真实安全平台,安装门槛更低、跨平台通用性更强,但产出停留在“分析建议”层,不会真的建 case 或确认告警 |
| detection-engineering(同仓库姊妹技能) | 面向检测规则的编写与调优,解决“该怎么写出能触发告警的规则” | 是告警产生之前的环节;alert-triage 处理规则已触发之后“这条告警该怎么判”的问题,二者互补 |
| log-analysis(同仓库姊妹技能) | 面向已确认入侵事件的日志取证与时间线重建 | 是告警确认为真阳性之后的深度调查环节;alert-triage 是告警产生后的第一轮快速判定,判定为 TP 后才会移交给 log-analysis 或 ir-playbook 做进一步处理 |
| siem-rules(同仓库姊妹技能) | 面向 SIEM 平台本身的规则库管理与关联规则设计 | 关注“SIEM 该配置哪些规则”,是平台配置视角;alert-triage 关注“规则触发后人/agent 该怎么下判断”,是分析师工作流视角 |
差异化总结:与 Elastic 官方同名技能相比,alert-triage(UnitOneAI)用可移植的框架方法论换取了 零基础设施依赖;与同仓库的 detection-engineering、log-analysis、siem-rules 相比,四者分别覆盖 告警生命周期的不同阶段(规则配置 → 规则编写 → 首轮分诊 → 确认后取证),功能互补而非重叠。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
SecuritySkills 仓库的 secops 领域另有 detection-engineering、log-analysis、siem-rules 三个 同域技能,均遵循相同的只读工具约束与注入防护声明;alert-triage 正文附带 MITRE ATT&CK 战术流程图与 NIST SP 800-61 Rev 2 各阶段的对照表,可作为培训新分析师的速查手册。
10. 安装使用方式
git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# Claude Code:全局安装
cp -r skills/secops/alert-triage ~/.claude/skills/
# Claude Code:项目内安装
mkdir -p .claude/skills && cp -r skills/secops/alert-triage .claude/skills/
# Codex:直接指向 SKILL.md
codex --context skills/secops/alert-triage/SKILL.md "帮我判断这条告警的处置优先级"
安装后无需重启,Claude Code 会自动发现新技能;可通过自然语言触发(如“这条告警是真的吗?”)
或直接调用 /alert-triage,也可用 /alert-triage [告警ID] 指定具体告警。
11. 注意事项
- 依赖用户提供或粘贴的告警数据、日志摘要,不主动连接任何 SIEM/EDR 平台抓取实时告警, 与需要真实 Elasticsearch/Kibana 环境的同名技能(见第 7 章)定位不同
- 覆盖范围是告警的首轮分诊判断(真阳性/假阳性/优先级/升级去向),不含检测规则编写、 已确认入侵的深度取证或完整应急响应流程,这些由仓库内其他姊妹技能承担
- 输出的分诊结论应作为待人工复核的判断依据而非最终结论,需结合实际资产重要性与最新 威胁情报二次验证