Скилы для безопасности · ИИ-офис

Скиллы Claude для кибербезопасности

Навыки под безопасность: сканирование уязвимостей, защита от OWASP Top 10, моделирование угроз, наступательная и оборонительная безопасность. Какие скилы ставить в Claude Code, чтобы агент проверял проект по методологии, а не «на глаз».

Кирилл СандаковКирилл СандаковВайбкодер, предприниматель, продюсерОпубликовано 29.07.20269 мин чтения

Для кибербезопасности в Claude Code есть отдельная библиотека из 754 скилов от Anthropic, размеченных по стандартам MITRE ATT&CK и OWASP, плюс точечные навыки: сканирование кода на уязвимости и CVE, защита от OWASP Top 10, построение модели угроз, наступательная и оборонительная безопасность, тестирование API на инъекции и IDOR. Все ставятся в ~/.claude/skills/ и работают по открытому стандарту Agent Skills.

Если искали anthropic cybersecurity skills github, скил для пентеста или agent skill для security-аудита — ниже разбор по задачам: коллекция от Anthropic, сканирование и защита кода, моделирование угроз и пентест, безопасность API. Про встроенную команду /security-review — отдельный гайд про код-ревью, здесь — про отдельную дисциплину кибербезопасности.

Что узнаешь из гайда

  • Коллекцию 754 скилов по MITRE ATT&CK, OWASP, NIST CSF
  • Сканирование уязвимостей и защиту от OWASP Top 10
  • Моделирование угроз, OSINT и наступательную безопасность
  • Тестирование безопасности REST и GraphQL API
  • Как поставить security-скилл за пару минут

Часть 1 · Зачем

Чем скилл лучше, чем «проверь на уязвимости» в чате

Попросить найти уязвимости можно и без навыков — но без методологии Claude проверит то, что «на виду», и пропустит системные риски. Скилл для кибербезопасности это не разовая проверка, а зафиксированная методика: какие категории уязвимостей проверять по OWASP Top 10, как классифицировать поверхность атаки по MITRE ATT&CK, какие trust boundaries считать критичными. Разница как между «глянул код» и «провёл аудит по стандарту».


Часть 2 · Коллекция

754 скила от Anthropic по кибербезопасности

Крупнейшая открытая библиотека — cybersecurity-skills: 754 структурированных инструкции для AI-агентов из репозитория mukul975/Anthropic-Cybersecurity-Skills. Скилы покрывают разведку угроз, тестирование на проникновение, анализ вредоносного кода и реагирование на инциденты. Все размечены по почти международным стандартам: MITRE ATT&CK (матрица тактик хакеров), OWASP (безопасность веб-приложений), NIST CSF и CIS Controls (корпоративная защита), PTES (стандарт тестирования на проникновение).

Для ИБ-специалиста это структурированные процедуры для каждой фазы аудита без сборки методологии с нуля. Для разработчика — проверка своего кода по стандартам без найма отдельного пентестера.


Часть 3 · Сканирование

Сканирование и защита кода

Для комплексной проверки — навык security-scanning: SAST (статический анализ кода на уязвимости), сканирование зависимостей на известные CVE, проверка на соответствие OWASP Top 10 и сканирование Docker-контейнеров. Находит SQL-инъекции, XSS, небезопасные зависимости и сразу предлагает исправления.

Для превентивной защиты при написании кода — secure-code-guardian: хеширует пароли через bcrypt/argon2, защищает от SQL-инъекций параметризованными запросами, настраивает CORS и CSP-заголовки, валидирует входные данные, правильно настраивает JWT-токены — минимальный security checklist до первых пользователей продукта.

Когда алертов накопилось много — навык security-triage сортирует advisory и GHSA-отчёты по критичности, учитывает уже закрытые теги, чтобы не тратить время на разобранные баги — полезно для DevSecOps-пайплайна приёмки PR.


Часть 4 · Угрозы и пентест

Моделирование угроз и пентест

Перед релизом или security-ревью инвесторов — навык turbo-threat-model: анализирует кодовую базу и создаёт структурированную модель угроз — ценные активы, trust boundaries между компонентами, поверхности атаки, сценарии атакующих и откалиброванную severity для каждой уязвимости, результат сохраняется в файл прямо в репозитории.

Для полного цикла наступательной и оборонительной безопасности — raptor-security: разведка (OSINT — сбор открытых данных), анализ уязвимостей, тестирование на проникновение и защитные меры, от разведки до написания отчёта. Подходит ИБ-специалистам, bug bounty охотникам и разработчикам, проверяющим периметр своего приложения.


Часть 5 · API

Безопасность API

Отдельная задача — не приложение целиком, а сам API. Навык api-security-testing покрывает полный процесс: тестирование аутентификации и авторизации, поиск SQL и NoSQL-инъекций, IDOR (небезопасные прямые ссылки на объекты), rate limiting и fuzzing — работает как с REST, так и с GraphQL. Для B2B-продукта это снижает риск уязвимостей, которые иначе найдут клиенты.


Часть 6 · Установка

Как поставить security-скилл

Способ общий для всех навыков:

  1. возьмите папку скила с файлом SKILL.md (карточки всех перечисленных навыков — на маркетплейсе скилов для Claude);
  2. положите её в ~/.claude/skills/;
  3. перезапустите Claude Code, он подхватит навык;
  4. проверьте командой /имя-скила или попросите просканировать конкретный модуль.
терминал · security-скил
# Кладём папку навыка (внутри — SKILL.md) к себе:
mkdir -p ~/.claude/skills/
# переносим папку security-scanning в ~/.claude/skills/ и
# перезапускаем Claude Code

# Дальше — словами:
«Просканируй проект на OWASP Top 10 и уязвимые
 зависимости, дай список с приоритетами»

Скилы-плагины ставятся через /plugin install. Полный пошаговый разбор трёх способов установки — в гайде как установить скилл в Claude Code.

Коротко

  • Коллекция — cybersecurity-skills (754 скила, MITRE ATT&CK, OWASP).
  • Сканирование и защита — security-scanning, secure-code-guardian, security-triage.
  • Угрозы, пентест, API — turbo-threat-model, raptor-security, api-security-testing.

Вопросы

Частые вопросы

Есть готовая коллекция скилов по кибербезопасности от Anthropic?

Да, cybersecurity-skills: крупнейшая открытая библиотека — 754 структурированных инструкции для AI-агентов, размеченных по стандартам MITRE ATT&CK, OWASP, NIST CSF, CIS Controls и PTES. Репозиторий mukul975/Anthropic-Cybersecurity-Skills.

Какой скилл нужен, чтобы найти уязвимости в коде?

security-scanning: SAST (статический анализ кода), сканирование зависимостей на известные CVE, проверка на OWASP Top 10 и сканирование Docker-контейнеров. Находит SQL-инъекции, XSS, небезопасные зависимости и предлагает исправления.

Claude умеет строить модель угроз перед релизом продукта?

Да, turbo-threat-model анализирует кодовую базу и создаёт структурированную модель угроз: ценные активы, trust boundaries, поверхности атаки, сценарии атакующих и severity по каждой уязвимости — результат сохраняется в файл прямо в репозитории.

Чем скилы для кибербезопасности отличаются от команды /security-review в Claude Code?

Это разные слои. /security-review — встроенная команда, разобрана в гайде про проверку кода, она делает узкий проход по диффу текущей ветки. Скилы из этого гайда — отдельная дисциплина: сканирование всей кодовой базы, моделирование угроз, пентест и защита API — применяются не только к диффу, а к проекту целиком и по методологии (MITRE ATT&CK, OWASP).

Скилы для кибербезопасности работают в Cursor и других агентах?

Да. Формат SKILL.md — открытый стандарт Agent Skills, навык переносится между совместимыми агентами, включая Cursor и Codex.

Читать дальше

Соседние гайды

ИИ-офис
Собери свой ИИ-офис и перестань делать руками то, что делает нейросеть

Платформа и сообщество, где я по шагам показываю, как поставить ИИ на рутину: контент, код, продажи, аналитика. Заходи и забирай рабочие связки, которыми пользуюсь сам.

Посмотреть, что внутри

telegram

Канал с полезными материалами про нейросети

Разборы, новые инструменты и приёмы по ИИ — то, чем пользуюсь сам, без воды. Подпишись, чтобы не потерять.

Перейти в канал
Кирилл Сандаков

Об авторе

Кирилл Сандаков

Вайбкодер, предприниматель, продюсер

Завайбкодил контент-ферму на США в Instagram (более 300 тыс. подписчиков, среди читателей Дональд Трамп Младший), создатель платформы и сообщества ИИ-офис, автор блога о нейросетях «Выжимаем из ИИ Максимум».

Все статьи автора