完整 Workflow 编写指南:决定 Anthropic-Cybersecurity-Skills 技能价值的核心章节
【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
Anthropic-Cybersecurity-Skills 是一个包含 817 个结构化网络安全技能的 AI Agent 技能库,覆盖 MITRE ATT&CK、NIST CSF 2.0 等 6 大框架与 29 个安全领域。每个技能真正"值钱"的地方,是其中的Workflow(工作流)章节——它决定了 AI Agent 是按资深分析师的剧本一步步执行,还是凭感觉瞎猜命令。本文将带你快速掌握高质量 Workflow 的编写方法。
为什么 Workflow 是技能的核心章节?
一个技能目录通常长这样:
- SKILL.md:YAML 前置元数据 + 正文,是整个技能的主文件
references/standards.md:MITRE ATT&CK、NIST 等框架映射references/workflows.md:深度技术流程参考scripts/process.py:可运行的辅助脚本assets/template.md:填好的报告/检查清单模板
AI Agent 的使用方式是"渐进式加载":先只扫描约 30 个 token 的前置元数据来挑选技能,真正执行时才读取正文的 Workflow 章节。所以:
前置元数据决定技能"被不被选中",Workflow 章节决定技能"值不值得用"。
没有好 Workflow 的技能,Agent 只会瞎猜工具命令、漏掉关键步骤;有高质量 Workflow 的技能,Agent 能完整复刻一位资深 DFIR 分析师的操作流程。
高质量 Workflow 的 6 个要素
结合 CONTRIBUTING.md 中的技能模板与真实技能示例,一个高分 Workflow 应包含以下要素:
1. 编号步骤 + 真实命令
每一步(Step 1、Step 2……)都要给出具体工具名和可执行命令,而不是"分析网络流量"这类空话。以 Wireshark 技能为例,它的 Step 1 直接给出了列出接口、带捕获过滤器的抓包、环形缓冲区防磁盘爆满等具体命令。
2. 决策点与分支
写清楚"什么情况下该用哪个工具/走哪条分支"。比如用显示过滤器还是捕获过滤器、加密流量如何处理,这正是"资深分析师经验"的载体。
3. 明确的前置条件(Prerequisites)
Workflow 之前必须有独立的Prerequisites小节:需要哪些工具版本、什么权限、多大磁盘空间。CONTRIBUTING.md 的质量清单要求"指令必须可执行,带真实命令和工具名",前置条件是第一步。
4. 常见陷阱(Pitfalls)
在真实场景(Common Scenarios)中列出"容易踩的坑",例如:在繁忙网络上不加过滤器抓包导致磁盘写满、忘记对取证文件做 SHA-256 哈希建立证据链。这一条是新手最难自己想到、也最能体现技能价值的部分。
5. 结果验证(Verification)
写清楚"如何确认做对了":确认 IOC、映射到 ATT&CK 技术 ID(如 T1003 凭据窃取)、核对证据哈希。README 中的示例流程最后一步就是"用 Verification 章节验证结果并映射到 ATT&CK"。
6. 标准化输出格式(Output Format)
给出一个填好的报告样例(含 Case ID、哈希值、Findings、IOC 列表),让 Agent 产出的报告可直接交付,而不是自由发挥。
实战拆解:一个真实技能是怎么写的
以 skills/analyzing-network-traffic-with-wireshark/SKILL.md 为范本,其正文结构完全符合模板:
| 章节 | 作用 |
|---|---|
| When to Use | 触发条件 +明确"不要用"的场景(如未经授权的网络) |
| Prerequisites | Wireshark 4.0+、tshark、抓包权限、磁盘估算 |
| Workflow | Step 1~6:配置抓包 → 显示过滤 → 协议深度分析 → 提取 IOC → 统计分析 → 报告与证据导出 |
| Key Concepts | 术语表(BPF 过滤器、PCAPNG、IO Graph 等) |
| Tools & Systems | 工具清单与选型理由 |
| Common Scenarios | DNS 隧道外泄实战案例 + 6 条陷阱 |
| Output Format | 可直接套用的流量分析报告模板 |
值得学习的是:它的每个 Step 都对应一个明确的分析目标(如"Step 5: 统计分析与异常检测"),并且把取证要求(证据 PCAP 另存、sha256sum记录哈希)内置到了流程里——这类细节正是新手最容易遗漏的。
自检与提交流程
写完 Workflow 后,按以下清单自检(源自 CONTRIBUTING.md):
- ✅ 技能名为 kebab-case、1–64 字符
- ✅
description含利于 Agent 发现的关键词 - ✅ 指令可执行,含真实命令与工具名
- ✅
domain/subdomain/tags设置正确 - ✅ 框架映射已补充(ATT&CK、NIST CSF 等 ID 真实有效)
然后运行仓库自带的校验工具(仅需 Python 3.8+ 标准库):
# 校验单个技能 python tools/validate-skill.py skills/my-new-skill/ # 校验全部技能 python tools/validate-skill.py --all该校验工具会检查 SKILL.md 是否存在、YAML 前置是否合法、name/description/domain/subdomain/tags等必填字段是否齐全。工具说明见 tools/README.md。
最后以Add skill: your-skill-name为标题提交 PR,维护者会在 48 小时内按技术准确性与 agentskills.io 标准进行审查。
常见问题
Q:Workflow 章节写多长合适?以"Agent 完全加载约 500–2000 token"为参考量级:主流程写清步骤和关键命令即可,深度细节(完整参数说明、进阶手法)放到references/workflows.md,保持正文精炼。
Q:必须配脚本吗?不必须。scripts/process.py与assets/template.md都是可选项,但提供"真正能跑的脚本 + 真实填过的模板"会显著提升技能实用性。
Q:如何检查我的 ATT&CK 映射是否完整?仓库提供了 mappings/attack-navigator-layer.json,可在 ATT&CK Navigator 中加载查看整体覆盖热力图,方法详见 mappings/README.md。
💡小结:写技能就像写剧本——前置元数据是海报,Workflow 是剧本本身。记住六个要素:编号步骤、真实命令、决策分支、常见陷阱、结果验证、标准输出,再配合 tools/validate-skill.py 自检,你的技能就能让任何 AI Agent 立刻拥有资深安全分析师的操作能力。
【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考