Навыки под безопасность: сканирование уязвимостей, защита от OWASP Top 10, моделирование угроз, наступательная и оборонительная безопасность. Какие скилы ставить в Claude Code, чтобы агент проверял проект по методологии, а не «на глаз».
Для кибербезопасности в Claude Code есть отдельная библиотека из 754 скилов от Anthropic, размеченных по стандартам MITRE ATT&CK и OWASP, плюс точечные навыки: сканирование кода на уязвимости и CVE, защита от OWASP Top 10, построение модели угроз, наступательная и оборонительная безопасность, тестирование API на инъекции и IDOR. Все ставятся в ~/.claude/skills/ и работают по открытому стандарту Agent Skills.
Если искали anthropic cybersecurity skills github, скил для пентеста или agent skill для security-аудита — ниже разбор по задачам: коллекция от Anthropic, сканирование и защита кода, моделирование угроз и пентест, безопасность API. Про встроенную команду /security-review — отдельный гайд про код-ревью, здесь — про отдельную дисциплину кибербезопасности.
Что узнаешь из гайда
Часть 1 · Зачем
Попросить найти уязвимости можно и без навыков — но без методологии Claude проверит то, что «на виду», и пропустит системные риски. Скилл для кибербезопасности это не разовая проверка, а зафиксированная методика: какие категории уязвимостей проверять по OWASP Top 10, как классифицировать поверхность атаки по MITRE ATT&CK, какие trust boundaries считать критичными. Разница как между «глянул код» и «провёл аудит по стандарту».
Часть 2 · Коллекция
Крупнейшая открытая библиотека — cybersecurity-skills: 754 структурированных инструкции для AI-агентов из репозитория mukul975/Anthropic-Cybersecurity-Skills. Скилы покрывают разведку угроз, тестирование на проникновение, анализ вредоносного кода и реагирование на инциденты. Все размечены по почти международным стандартам: MITRE ATT&CK (матрица тактик хакеров), OWASP (безопасность веб-приложений), NIST CSF и CIS Controls (корпоративная защита), PTES (стандарт тестирования на проникновение).
Для ИБ-специалиста это структурированные процедуры для каждой фазы аудита без сборки методологии с нуля. Для разработчика — проверка своего кода по стандартам без найма отдельного пентестера.
Часть 3 · Сканирование
Для комплексной проверки — навык security-scanning: SAST (статический анализ кода на уязвимости), сканирование зависимостей на известные CVE, проверка на соответствие OWASP Top 10 и сканирование Docker-контейнеров. Находит SQL-инъекции, XSS, небезопасные зависимости и сразу предлагает исправления.
Для превентивной защиты при написании кода — secure-code-guardian: хеширует пароли через bcrypt/argon2, защищает от SQL-инъекций параметризованными запросами, настраивает CORS и CSP-заголовки, валидирует входные данные, правильно настраивает JWT-токены — минимальный security checklist до первых пользователей продукта.
Когда алертов накопилось много — навык security-triage сортирует advisory и GHSA-отчёты по критичности, учитывает уже закрытые теги, чтобы не тратить время на разобранные баги — полезно для DevSecOps-пайплайна приёмки PR.
Часть 4 · Угрозы и пентест
Перед релизом или security-ревью инвесторов — навык turbo-threat-model: анализирует кодовую базу и создаёт структурированную модель угроз — ценные активы, trust boundaries между компонентами, поверхности атаки, сценарии атакующих и откалиброванную severity для каждой уязвимости, результат сохраняется в файл прямо в репозитории.
Для полного цикла наступательной и оборонительной безопасности — raptor-security: разведка (OSINT — сбор открытых данных), анализ уязвимостей, тестирование на проникновение и защитные меры, от разведки до написания отчёта. Подходит ИБ-специалистам, bug bounty охотникам и разработчикам, проверяющим периметр своего приложения.
Часть 5 · API
Отдельная задача — не приложение целиком, а сам API. Навык api-security-testing покрывает полный процесс: тестирование аутентификации и авторизации, поиск SQL и NoSQL-инъекций, IDOR (небезопасные прямые ссылки на объекты), rate limiting и fuzzing — работает как с REST, так и с GraphQL. Для B2B-продукта это снижает риск уязвимостей, которые иначе найдут клиенты.
Часть 6 · Установка
Способ общий для всех навыков:
SKILL.md (карточки всех перечисленных навыков — на маркетплейсе скилов для Claude);~/.claude/skills/;/имя-скила или попросите просканировать конкретный модуль.# Кладём папку навыка (внутри — SKILL.md) к себе:
mkdir -p ~/.claude/skills/
# переносим папку security-scanning в ~/.claude/skills/ и
# перезапускаем Claude Code
# Дальше — словами:
«Просканируй проект на OWASP Top 10 и уязвимые
зависимости, дай список с приоритетами»Скилы-плагины ставятся через /plugin install. Полный пошаговый разбор трёх способов установки — в гайде как установить скилл в Claude Code.
Коротко
cybersecurity-skills (754 скила, MITRE ATT&CK, OWASP).security-scanning, secure-code-guardian, security-triage.turbo-threat-model, raptor-security, api-security-testing.Вопросы
Да, cybersecurity-skills: крупнейшая открытая библиотека — 754 структурированных инструкции для AI-агентов, размеченных по стандартам MITRE ATT&CK, OWASP, NIST CSF, CIS Controls и PTES. Репозиторий mukul975/Anthropic-Cybersecurity-Skills.
security-scanning: SAST (статический анализ кода), сканирование зависимостей на известные CVE, проверка на OWASP Top 10 и сканирование Docker-контейнеров. Находит SQL-инъекции, XSS, небезопасные зависимости и предлагает исправления.
Да, turbo-threat-model анализирует кодовую базу и создаёт структурированную модель угроз: ценные активы, trust boundaries, поверхности атаки, сценарии атакующих и severity по каждой уязвимости — результат сохраняется в файл прямо в репозитории.
Это разные слои. /security-review — встроенная команда, разобрана в гайде про проверку кода, она делает узкий проход по диффу текущей ветки. Скилы из этого гайда — отдельная дисциплина: сканирование всей кодовой базы, моделирование угроз, пентест и защита API — применяются не только к диффу, а к проекту целиком и по методологии (MITRE ATT&CK, OWASP).
Да. Формат SKILL.md — открытый стандарт Agent Skills, навык переносится между совместимыми агентами, включая Cursor и Codex.
Читать дальше
Платформа и сообщество, где я по шагам показываю, как поставить ИИ на рутину: контент, код, продажи, аналитика. Заходи и забирай рабочие связки, которыми пользуюсь сам.
Посмотреть, что внутриtelegram
Канал с полезными материалами про нейросети
Разборы, новые инструменты и приёмы по ИИ — то, чем пользуюсь сам, без воды. Подпишись, чтобы не потерять.