SkillsScout
SECURITY-COMPLIANCE / 安全与合规

alert-triage-unitoneai-securityskills

收录日期 2026-08-12·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 alert-triage(UnitOneAI/SecuritySkills 子技能)
作者/维护者 UnitOneAI
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/secops/alert-triage
许可证 MIT(数据来源:GitHub API)
GitHub Stars 49(整个 SecuritySkills 合集仓库,不代表本技能自身热度;数据来源:GitHub API)
Forks 130(同上,合集仓库层面;数据来源:GitHub API)
最新版本 SKILL.md frontmatter 标注 1.0.0(数据来源:SKILL.md)
安装方式 复制技能目录到目标 Agent 的 skills 目录

2. 功能介绍与亮点

alert-triage 把安全运营中心(SOC)分析师处理告警的判断过程拆成四个固定阶段——收集 (Collect)→ 关联(Correlate)→ 分类(Classify)→ 升级(Escalate)——对照 MITRE ATT&CK v16NIST SP 800-61 Rev 2(计算机安全事件处理指南)逐步执行:

亮点:面向初级 SOC 分析师设计(frontmatter 标注 difficulty: beginner),单次告警处理耗时 预估 10–20 分钟;只声明 Read/Grep/Glob 三个只读工具,不联网、不执行代码。

3. 适用场景

所属分类:安全与合规

4. 跨 Agent 兼容性

(仅基于已抓取材料判断,未为兼容性单独发起搜索)

5. 推荐理由

告警分诊是 SOC 日常工作量最大、又最容易在“先入为主”和“证据不足”两端出错的环节—— 凭告警名称或厂商预设的严重级别直接下结论,是新手分析师最常踩的坑。alert-triage 把 “先取证、后分类、留升级依据”的四阶段纪律写进了技能本身:每个阶段都有明确的检查清单与 判定矩阵,而不是留给模型临场发挥。技能只读不联网、不需要任何凭据,复制即用,且正文清楚 划出与仓库内 ir-playbook、detection-engineering、log-analysis 等姊妹技能的边界,减少误用。 对刚接触 SOC 分析工作、需要一套可依赖判断框架的初中级用户尤其合适。

6. 评分

维度 分数 说明
受欢迎程度 5 所属合集仓库整体 49 stars,不代表本技能自身热度;该子技能目前无独立的第三方讨论或采用数据可查
可用性 9 复制目录即可用,无需额外配置或付费依赖;SKILL.md 含四阶段流程、判定矩阵与完整输出模板,难度标注为入门级;该文件最近一次实质提交为 2026-06-16
安全性 9 见下方检查清单
综合评分 7.7 三项均值

安全检查清单:

检查项 结果
① Shell 命令及权限范围 仅声明 Read / Grep / Glob 三个只读工具,无 shell 执行能力
② 是否联网外发数据 否,纯本地文本分析,不发起任何网络请求
③ API key/凭据 不需要;仅读取用户自行提供的告警数据、日志或威胁情报摘要,技能本身不持有或存储任何凭据
④ 可疑指令/注入迹象 无;SKILL.md 显式声明告警载荷、日志文本中的嵌入式指令一律当数据处理,不得作为分诊依据执行
⑤ 作者信誉 UnitOneAI 为专注 AI Agent 安全技能的开源发布方,仓库内容结构一致、文档规范
⑥ License MIT,仓库层面明示
⑦ 最近维护时间 该文件最近一次实质提交 2026-06-16,约 8 周前

7. 跟同类 Skills 相比的优势

Skill 定位 与 alert-triage 的差异
alert-triage(Elastic/agent-skills 官方出品) 直连真实 Elasticsearch/Kibana 环境,自动取证、分类、建 case、批量确认告警,是操作型技能 需要用户自行拥有并配置 Elasticsearch/Kibana 实例,且依赖同时安装 case-management 技能才能完成建 case 步骤;本推荐是厂商中立的只读方法论文本,不连接任何真实安全平台,安装门槛更低、跨平台通用性更强,但产出停留在“分析建议”层,不会真的建 case 或确认告警
detection-engineering(同仓库姊妹技能) 面向检测规则的编写与调优,解决“该怎么写出能触发告警的规则” 是告警产生之前的环节;alert-triage 处理规则已触发之后“这条告警该怎么判”的问题,二者互补
log-analysis(同仓库姊妹技能) 面向已确认入侵事件的日志取证与时间线重建 是告警确认为真阳性之后的深度调查环节;alert-triage 是告警产生后的第一轮快速判定,判定为 TP 后才会移交给 log-analysis 或 ir-playbook 做进一步处理
siem-rules(同仓库姊妹技能) 面向 SIEM 平台本身的规则库管理与关联规则设计 关注“SIEM 该配置哪些规则”,是平台配置视角;alert-triage 关注“规则触发后人/agent 该怎么下判断”,是分析师工作流视角

差异化总结:与 Elastic 官方同名技能相比,alert-triage(UnitOneAI)用可移植的框架方法论换取了 零基础设施依赖;与同仓库的 detection-engineering、log-analysis、siem-rules 相比,四者分别覆盖 告警生命周期的不同阶段(规则配置 → 规则编写 → 首轮分诊 → 确认后取证),功能互补而非重叠。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

SecuritySkills 仓库的 secops 领域另有 detection-engineering、log-analysis、siem-rules 三个 同域技能,均遵循相同的只读工具约束与注入防护声明;alert-triage 正文附带 MITRE ATT&CK 战术流程图与 NIST SP 800-61 Rev 2 各阶段的对照表,可作为培训新分析师的速查手册。

10. 安装使用方式

git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills

# Claude Code:全局安装
cp -r skills/secops/alert-triage ~/.claude/skills/

# Claude Code:项目内安装
mkdir -p .claude/skills && cp -r skills/secops/alert-triage .claude/skills/

# Codex:直接指向 SKILL.md
codex --context skills/secops/alert-triage/SKILL.md "帮我判断这条告警的处置优先级"

安装后无需重启,Claude Code 会自动发现新技能;可通过自然语言触发(如“这条告警是真的吗?”) 或直接调用 /alert-triage,也可用 /alert-triage [告警ID] 指定具体告警。

11. 注意事项