SkillsScout
SECURITY-COMPLIANCE / 安全与合规

cve-triage-unitoneai-securityskills

收录日期 2026-08-14·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容 数据来源
正式名称 cve-triage-unitoneai-securityskills GitHub 合集仓库子目录名(见下方说明)
所属合集仓库 UnitOneAI/SecuritySkills(面向 AI 编码 Agent 的安全技能合集,共 45 个独立子技能 + 5 个按角色打包的技能捆绑包,覆盖 AI 安全、应用安全、云安全、合规、DevSecOps、身份、事件响应、网络、安全运营、漏洞管理十个领域) GitHub
作者/维护者 UnitOneAI(GitHub 组织账号) GitHub API
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/vuln-management/cve-triage
许可证 MIT GitHub API
所属仓库整体 Stars/Forks 50 / 130(属整个合集,不代表本技能自身热度,仅作背景参考) GitHub API
子技能内容版本 SKILL.md 内标注 version 1.0.0,最近一次实质提交 2026-06-16 仓库提交历史(路径限定查询)
安装方式 克隆仓库后复制子目录到 Agent 技能目录,或直接引用 SKILL.md 路径 官方 README

2. 功能介绍与亮点

cve-triage 是 SecuritySkills 合集中专职“CVE 该不该现在修、多快修”这一决策环节的子技能,把四个可核查的公开框架串成一条固定流程:

3. 适用场景

所属分类:安全与合规

适合以下场景与人群:

主要受益人群为安全工程师、SOC 分析师、漏洞管理负责人,以及需要向审计方证明修复优先级有章可循的合规团队。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 README 给出 cp -r skills/*/* ~/.claude/skills/ 的显式安装命令,符合 Claude Code 技能自动发现机制,可用 /cve-triage 直接调用并传入 CVE 编号
Codex CLI 需适配 README 给出 codex --context skills/.../SKILL.md "..." 的调用示例,但该写法是否为 Codex 官方技能加载机制的原生格式未在其他独立来源交叉验证
OpenClaw 未验证 README 顶部徽章自称兼容,但正文未给出 OpenClaw 专属的加载步骤,只能按通用方式(把 Agent 指向 SKILL.md 路径)使用
Hermes Agent 未验证 已抓取材料未提及 Hermes Agent

5. 推荐理由

“这个 CVE 要不要现在修”是安全团队每天都要做、却极容易凭经验拍脑袋的决策。这个技能把判断钉死在 CVSS 4.0、SSVC 2.1、EPSS、CISA KEV 四个可核查的公开框架上,自动核对最新在野利用目录、给出精确到小时的 SLA 时限,并配一份可直接复制使用的风险接受模板。纯只读分析工具,一条命令装好即可对着扫描器的原始输出直接跑,产出结果可直接作为内部工单或合规留痕材料。

6. 评分

维度 分数 说明
受欢迎程度 5 所属合集仓库整体仅 50 stars / 130 forks,规模较小;子技能自身未检索到独立的第三方评价或讨论
可用性 9 单条 cp 命令即可安装进 Claude Code 技能目录;SKILL.md 自带完整六步流程、输出报告模板与批量分诊模式;目录最近一次提交为 2026-06-16(约两个月前);无任何付费依赖
安全性 9 见下方安全检查清单
综合评分 7.7 三项均值

安全检查清单

检查项 结果
① Shell 命令与权限范围 allowed-tools 声明 Read、Grep、Glob、WebFetch;正文含一条只读 curl 命令,仅用于拉取 CISA KEV 目录的最新版本号,失败时自动回退为提示性文字
② 运行时联网外发 仅访问 CISA 官方公开的漏洞目录 feed(只读拉取),不外发任何用户数据
③ API Key/凭据 不涉及,技能本身不处理任何凭据
④ 可疑指令排查 已抓取 SKILL.md 全文,未发现混淆代码或隐蔽外发;正文反而显式声明 Prompt Injection Safety Notice,明令不得因扫描输出中嵌入的指令改变严重度判断,且技能本身不执行任何修复动作
⑤ 作者/组织信誉 UnitOneAI 为独立小型发布方,未发现刷星或 SEO 操纵措辞;MIT 许可证条款清晰
⑥ License 明确,MIT
⑦ 最近维护 目录最后一次实质提交约两个月前,非弃置项目

7. 跟同类 Skills 相比的优势

对比对象 定位 与本 skill 的差异
sca-audit(OWASP secure-agent-playbook) 跨 8 种语言生态扫描依赖,找出依赖树里存在哪些已知 CVE,产出可执行修复流程 解决的是“依赖里有哪些 CVE”这一发现阶段问题;本 skill 解决的是“已知 CVE 该不该现在修、多快修”这一决策阶段问题,两者是漏洞管理流水线中前后相邻的环节,可配合使用
vulnerability-triage(Trail of Bits) 面向安全研究团队,用 7 条判定准则过滤 AI 自动化挖洞管线产生的海量疑似漏洞报告,决定该深挖还是直接驳回 处理对象是尚未确认的疑似发现(噪音过滤),目标用户是安全研究者;本 skill 处理的是已确认的公开 CVE,目标用户是日常运维漏洞积压的安全/运维团队,两者面向的问题阶段不同
商业漏洞管理平台(如 Tenable、Qualys 自带的优先级引擎) 作为扫描器附带功能,给出内置的风险评分与工单派发 依赖购买对应商业平台授权,评分逻辑通常不公开;本 skill 免费开源,评分依据的每一步都可审计追溯到具体框架条款,且可直接处理任意来源的扫描器输出,不锁定特定平台

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

10. 安装使用方式

git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills

# Claude Code(全局安装整个合集,含本技能)
cp -r skills/*/* ~/.claude/skills/

# 或仅安装本技能(项目级)
mkdir -p .claude/skills/cve-triage
cp -r skills/vuln-management/cve-triage/* .claude/skills/cve-triage/

# Codex CLI / 通用方式:直接引用 SKILL.md 路径
codex --context skills/vuln-management/cve-triage/SKILL.md "评估 CVE-2024-3094 是否需要立即修复"

安装后无需重启;在 Claude Code 中提到具体 CVE 编号或粘贴扫描器输出即可自动触发,也可用 /cve-triage 加参数直接调用。

11. 注意事项