news 2026/9/16 19:40:31

完整 Workflow 编写指南:决定 Anthropic-Cybersecurity-Skills 技能价值的核心章节

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
完整 Workflow 编写指南:决定 Anthropic-Cybersecurity-Skills 技能价值的核心章节

完整 Workflow 编写指南:决定 Anthropic-Cybersecurity-Skills 技能价值的核心章节

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

Anthropic-Cybersecurity-Skills 是一个包含 817 个结构化网络安全技能的 AI Agent 技能库,覆盖 MITRE ATT&CK、NIST CSF 2.0 等 6 大框架与 29 个安全领域。每个技能真正"值钱"的地方,是其中的Workflow(工作流)章节——它决定了 AI Agent 是按资深分析师的剧本一步步执行,还是凭感觉瞎猜命令。本文将带你快速掌握高质量 Workflow 的编写方法。

为什么 Workflow 是技能的核心章节?

一个技能目录通常长这样:

  • SKILL.md:YAML 前置元数据 + 正文,是整个技能的主文件
  • references/standards.md:MITRE ATT&CK、NIST 等框架映射
  • references/workflows.md:深度技术流程参考
  • scripts/process.py:可运行的辅助脚本
  • assets/template.md:填好的报告/检查清单模板

AI Agent 的使用方式是"渐进式加载":先只扫描约 30 个 token 的前置元数据来挑选技能,真正执行时才读取正文的 Workflow 章节。所以:

前置元数据决定技能"被不被选中",Workflow 章节决定技能"值不值得用"。

没有好 Workflow 的技能,Agent 只会瞎猜工具命令、漏掉关键步骤;有高质量 Workflow 的技能,Agent 能完整复刻一位资深 DFIR 分析师的操作流程。

高质量 Workflow 的 6 个要素

结合 CONTRIBUTING.md 中的技能模板与真实技能示例,一个高分 Workflow 应包含以下要素:

1. 编号步骤 + 真实命令

每一步(Step 1、Step 2……)都要给出具体工具名和可执行命令,而不是"分析网络流量"这类空话。以 Wireshark 技能为例,它的 Step 1 直接给出了列出接口、带捕获过滤器的抓包、环形缓冲区防磁盘爆满等具体命令。

2. 决策点与分支

写清楚"什么情况下该用哪个工具/走哪条分支"。比如用显示过滤器还是捕获过滤器、加密流量如何处理,这正是"资深分析师经验"的载体。

3. 明确的前置条件(Prerequisites)

Workflow 之前必须有独立的Prerequisites小节:需要哪些工具版本、什么权限、多大磁盘空间。CONTRIBUTING.md 的质量清单要求"指令必须可执行,带真实命令和工具名",前置条件是第一步。

4. 常见陷阱(Pitfalls)

在真实场景(Common Scenarios)中列出"容易踩的坑",例如:在繁忙网络上不加过滤器抓包导致磁盘写满、忘记对取证文件做 SHA-256 哈希建立证据链。这一条是新手最难自己想到、也最能体现技能价值的部分。

5. 结果验证(Verification)

写清楚"如何确认做对了":确认 IOC、映射到 ATT&CK 技术 ID(如 T1003 凭据窃取)、核对证据哈希。README 中的示例流程最后一步就是"用 Verification 章节验证结果并映射到 ATT&CK"。

6. 标准化输出格式(Output Format)

给出一个填好的报告样例(含 Case ID、哈希值、Findings、IOC 列表),让 Agent 产出的报告可直接交付,而不是自由发挥。

实战拆解:一个真实技能是怎么写的

以 skills/analyzing-network-traffic-with-wireshark/SKILL.md 为范本,其正文结构完全符合模板:

章节作用
When to Use触发条件 +明确"不要用"的场景(如未经授权的网络)
PrerequisitesWireshark 4.0+、tshark、抓包权限、磁盘估算
WorkflowStep 1~6:配置抓包 → 显示过滤 → 协议深度分析 → 提取 IOC → 统计分析 → 报告与证据导出
Key Concepts术语表(BPF 过滤器、PCAPNG、IO Graph 等)
Tools & Systems工具清单与选型理由
Common ScenariosDNS 隧道外泄实战案例 + 6 条陷阱
Output Format可直接套用的流量分析报告模板

值得学习的是:它的每个 Step 都对应一个明确的分析目标(如"Step 5: 统计分析与异常检测"),并且把取证要求(证据 PCAP 另存、sha256sum记录哈希)内置到了流程里——这类细节正是新手最容易遗漏的。

自检与提交流程

写完 Workflow 后,按以下清单自检(源自 CONTRIBUTING.md):

  1. ✅ 技能名为 kebab-case、1–64 字符
  2. description含利于 Agent 发现的关键词
  3. ✅ 指令可执行,含真实命令与工具名
  4. domain/subdomain/tags设置正确
  5. ✅ 框架映射已补充(ATT&CK、NIST CSF 等 ID 真实有效)

然后运行仓库自带的校验工具(仅需 Python 3.8+ 标准库):

# 校验单个技能 python tools/validate-skill.py skills/my-new-skill/ # 校验全部技能 python tools/validate-skill.py --all

该校验工具会检查 SKILL.md 是否存在、YAML 前置是否合法、name/description/domain/subdomain/tags等必填字段是否齐全。工具说明见 tools/README.md。

最后以Add skill: your-skill-name为标题提交 PR,维护者会在 48 小时内按技术准确性与 agentskills.io 标准进行审查。

常见问题

Q:Workflow 章节写多长合适?以"Agent 完全加载约 500–2000 token"为参考量级:主流程写清步骤和关键命令即可,深度细节(完整参数说明、进阶手法)放到references/workflows.md,保持正文精炼。

Q:必须配脚本吗?不必须。scripts/process.pyassets/template.md都是可选项,但提供"真正能跑的脚本 + 真实填过的模板"会显著提升技能实用性。

Q:如何检查我的 ATT&CK 映射是否完整?仓库提供了 mappings/attack-navigator-layer.json,可在 ATT&CK Navigator 中加载查看整体覆盖热力图,方法详见 mappings/README.md。


💡小结:写技能就像写剧本——前置元数据是海报,Workflow 是剧本本身。记住六个要素:编号步骤、真实命令、决策分支、常见陷阱、结果验证、标准输出,再配合 tools/validate-skill.py 自检,你的技能就能让任何 AI Agent 立刻拥有资深安全分析师的操作能力。

【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF & MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI & 20+ platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/16 19:40:12

从零构建AI Agent工具调用系统的核心技术与实践

1. 项目概述:为什么要从零构建Agent工具调用系统?最近两年,AI Agent技术呈现爆发式增长。根据2023年行业报告,全球超过67%的企业正在或计划部署Agent系统。但现成的框架往往存在两个致命问题:一是黑箱化严重&#xff0…

作者头像 李华
网站建设 2026/9/16 19:39:56

混合动作空间强化学习:P-DQN与MPDQN算法核心机制全解析

做强化学习的人,可能都遇到过这种让人发疯的情况:环境里的动作要么是离散的(左转、右转、抓取、放下),要么是连续的(方向盘转角、关节力矩、功率大小),但真实世界从来不按教科书出牌…

作者头像 李华
网站建设 2026/9/16 19:38:02

SVN与Git共存指南:双版本控制工具的高效工作流与迁移实战

进公司第一天,leader丢给你一个SVN地址;回工位坐下,你习惯性地敲下git init,然后开始纠结一个问题:这两套版本控制工具,到底能不能在一台电脑上和平共处?答案是不仅能,而且对很多人来…

作者头像 李华