1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | detection-engineering-coverage-evaluation-google-skills |
| 作者/维护者 | Google(google/skills 官方仓库) |
| 来源链接 | https://github.com/google/skills/tree/main/skills/cloud/detection-engineering-coverage-evaluation |
| 许可证 | Apache License 2.0(数据来自 GitHub API,仓库级) |
| GitHub Stars | 18,736(合集仓库整体,非本技能独立热度,数据来自 GitHub API) |
| Forks | 1,503(合集仓库整体,数据来自 GitHub API) |
| 最新版本 | 无独立版本号,随仓库主干持续更新;本技能最近一次提交 2026-08-10 |
| 安装方式 | npx skills add google/skills(选择本技能)或手动复制该子目录到 agent 的 skills 目录 |
2. 功能介绍与亮点
本技能编排 Google SecOps(Chronicle 安全运营)官方 MCP 工具集,把“看到一篇威胁情报”到“补齐检测规则”串成一条端到端流水线:抽取威胁情报文本 → 生成威胁检测机会(TDO)→ 为每个 TDO 并行生成模拟攻击的合成 UDM 日志 → 并行评估现有规则对这些日志的覆盖率 → 对确认无规则覆盖的缺口生成新的 YARA-L 2.0 规则 → 征得用户逐条批准后再部署到 SecOps 环境。
亮点:
- 内置 prompt injection 自我防护:抓取外部博客文本后,先按已知注入模式(如“ignore instructions”“you are now”)扫描,命中即中止流程并记录安全告警,而不是直接把抓取内容喂给后续步骤。
- 严格门控设计:所有并行的规则覆盖率评估长时操作必须全部返回
done: true后才允许进入规则生成阶段,避免对已被覆盖的威胁重复生成规则。 - 规则部署前强制人工审批,逐条列出新生成规则供用户确认,不自动写入生产 SecOps 环境。
- 对应 Google Cloud 官方文档中的 “Detection Engineering Agent” 功能,
generate_threat_detection_opportunity、evaluate_rule_coverage_long_running等工具已被 Google 官方 MCP Security 项目(google-secops-mcp)收录并公开说明,非仓库自造的虚构接口。
3. 适用场景
所属分类:安全与合规
适用于已使用 Google SecOps(Chronicle)的安全运营团队与检测工程师:拿到一篇威胁情报博客或文本后,快速判断现有检测规则是否已覆盖该威胁描述的攻击手法,对确认存在的缺口自动起草 YARA-L 规则草案,交由人工复核后一键部署。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准 SKILL.md 格式,可直接放入
.claude/skills/或经npx skills add安装。 - Codex:原生支持——Codex CLI 自 2025 年底起原生支持 SKILL.md 格式(存放于
.agents/skills/或~/.codex/agents/),且同一npx skills安装器官方支持列表列出 Codex 专用安装路径。 - OpenClaw:原生支持——同一安装器官方支持列表列出 OpenClaw 及专用路径。
- Hermes Agent:原生支持——同一安装器官方支持列表列出 Hermes Agent 及专用路径。
(核验依据:npx skills/skills.sh 项目官方文档的受支持 agent 列表与路径映射表,2026-08-27 核实。)
⚠️ 无论宿主为何,均需额外配置好 Google SecOps 账号与官方 SecOps MCP 服务器连接,技能本身不含该连接的搭建步骤。
5. 推荐理由
多数通用威胁检测类技能只提供日志异常识别的提示词模板,本技能则直接对接 Google 官方 SecOps 平台的检测工程 API,把“评估覆盖率”到“生成规则”到“部署上线”串成一条闭环流程,并把 prompt injection 检测、并行操作门控、部署前人工审批都写成硬规则——对已经使用 SecOps 的安全团队而言,这是一份可以直接照做的官方自动化手册。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | 由 Google 官方发布;所属仓库为多技能合集,18,736 星是仓库整体数字,不代表本技能自身热度;未查到该技能自身的独立第三方讨论 |
| 可用性 | 8 | SKILL.md 结构完整、步骤与工具参考表清晰;最近一次提交 2026-08-10,维护活跃;但依赖用户已自行配置好的 Google SecOps 账号与官方 MCP 服务器,非零配置开箱即用 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单: ① 不执行任何 shell 命令,仅编排宿主已配置的官方 MCP 工具调用 ② 会读取外部博客 URL 文本,处理结果仅写入用户自己已认证的 SecOps 环境,无第三方外发 ③ 不在正文中直接处理凭据,鉴权完全由宿主的 SecOps MCP 服务器承担 ④ 通读全文未发现可疑指令,反而主动包含 prompt injection 检测与中止告警逻辑 ⑤ 作者为 Google 官方仓库,信誉最高档 ⑥ 许可证明确(Apache-2.0) ⑦ 最近一次提交 2026-08-10,维护活跃
7. 跟同类 Skills 相比的优势
| 技能 | 平台/范围 | 与本技能的差异 |
|---|---|---|
| threat-detection-alirezarezvani-claude-skills | 通用威胁检测提示词 | 聚焦通用日志异常识别的分析思路,不绑定具体安全运营平台,也不含规则生成与部署的闭环动作 |
| azure-sentinel-MicrosoftDocs-Agent-Skills | Microsoft Sentinel 平台 | 同为厂商官方检测工程类技能,但服务 Azure Sentinel 生态,规则语法(KQL)与平台 API 均与 Google SecOps(YARA-L)不同 |
| detection-rule-management-elastic-agent-skills | Elastic 安全平台规则管理 | 聚焦已有规则的查询与生命周期管理,不含从威胁情报文本到合成攻击事件、再到覆盖率评估的前置分析链条 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 安装使用方式
- 命令行安装:
npx skills add google/skills,安装时勾选detection-engineering-coverage-evaluation - 手动安装:将
skills/cloud/detection-engineering-coverage-evaluation目录复制进所用 agent 的 skills 目录 - 使用前提:需已开通 Google SecOps(Chronicle 安全运营)并配置好其官方 MCP 服务器(google-secops-mcp)连接
- 安装后无需重启,在对话中提出“评估某威胁的检测覆盖率”“处理这篇威胁情报”等需求即会触发
10. 注意事项
- 强依赖 Google SecOps 账号与其官方 MCP 服务器,脱离该环境无法运行,非通用型安全技能
- 流程会把合成日志经“模拟”标签写入用户自己的 SecOps 数据管道用于覆盖率评估,使用前需了解该模拟事件对存储与配额的影响
- 规则生成与部署环节均要求人工逐条批准,若在自动化脚本中调用需自行保留该审批环节,不应绕过