Claude-OSINT风险量化:FAIR模型如何把侦察发现换算成0–100分与董事会美元损失报告
【免费下载链接】Claude-OSINT8 Claude skills · 100+ recon capabilities · 80 secret-regex patterns · 80+ dorks · 9 read-only credential validators · 27 attack-path templates · ~10,000 lines of structured tradecraft. Drop-in SKILL.md files that turn Claude into a god-mode external recon operator for authorized red-team and bug-bounty engagements.项目地址: https://gitcode.com/gh_mirrors/cl/Claude-OSINT
Claude-OSINT 是一个把 Claude 变成外部攻击面侦察操作员的开源技能库,其中的exposure-risk-quantification技能基于 FAIR 模型做风险量化:把一堆侦察发现换算成 0–100 分的风险评分、A–F 字母等级,以及一份董事会能看懂的美元损失报告。
简单说,它解决的是红队 / 漏洞赏金 / 外部攻击面监控里最头疼的一环——怎么把"我发现了这些洞"翻译成"这些洞值多少钱、多危险"。这篇文章带你从零看懂它的量化逻辑,不需要任何安全背景。
为什么要把侦察发现变成"风险分"?
一次外部侦察跑完,你手里常常是几十上百条发现:一个没登录的管理后台、一个泄露的凭证、一个公网可列举的存储桶、几个被入侵语料库命中的员工账号……
但老板和董事会看不懂这些术语。他们只关心两件事:
- 有多危险?(0–100 的风险分 + 一个 A–F 的等级)
- 会损失多少钱?(一个带区间的美元金额)
Claude-OSINT 的 风险量化技能 就是把这两问自动算出来的那层能力。它不发起任何新的扫描,只在你已有的发现上做纯计算——这既安全(无目标流量),也让结果可复现、可解释。
FAIR 风险量化模型的三要素
模型的核心公式非常直观:
风险 = 可能性 × 影响而"可能性"又拆成两个因子。合起来就是三个要素,分别对应不同的问题:
| 要素 | 回答的问题 | 主要依据 |
|---|---|---|
| Exposure 暴露面 (E) | 暴露了多少东西?暴露面有多大、多严重? | 发现的数量 × 严重度 |
| Threat 威胁 (T) | 有人正在针对它吗?被攻破的可能性高吗? | KEV/EPSS、泄露凭证、勒索软件 chatter、攻击链 |
| Impact 业务影响 (I) | 真被攻破,最值钱的是什么? | 单条最高价值、且"归属确认"的资产 |
记忆口诀:暴露面 × 威胁决定"可能性",再乘以影响,就得到最终的 0–100 风险分。
Exposure 暴露面 (E)
把所有发现的严重度加权求和,再做饱和。严重度越高、数量越多,E 越接近 1:
| 严重度 | 权重 |
|---|---|
| Critical 严重 | 1.0 |
| High 高 | 0.4 |
| Medium 中 | 0.1 |
| Low 低 | 0.02 |
| Info 信息 | 0.0 |
有个贴心设计——"已证实 Critical 下限":只要有一条归属确认 + 已证实的严重发现,E 至少抬到 0.5。这避免了"一个目标因为其他发现很少,反而被评为 A(姿态良好)"的荒谬结果。
Threat 威胁 (T)
这是一个加权信号清单,每个条件命中就加一个权重:已证实的在野漏洞 0.90、CISA KEV 命中 0.90、活跃的勒索软件 chatter 0.85、组织凭证泄露 0.80……多条信号叠加后合并成一个 0–1 的可能性。
Impact 业务影响 (I)
影响不是平均值,而是单条最值钱、且归属确认的资产(crown jewel)。一个目标哪怕有 500 个低价值资产,只要其中一枚"皇冠宝石"暴露了,就按它来算。资产越值钱、归属确认度越高,I 越大。
0–100 分与 A–F 等级是怎么算出来的
三个要素算完,按下面方式合成一个数,再映射成字母等级:
可能性 = combine(Exposure, Threat) 风险 = round(可能性 × Impact × 100, 1)其中combine()用的是"独立证据合并"——多条信号叠加但不重复计算,最多不超过 1.0。
| 风险分 | 等级 | 含义 |
|---|---|---|
| ≤ 20 | A | 姿态良好 |
| ≤ 40 | B | 一般 |
| ≤ 60 | C | 中等风险 |
| ≤ 80 | D | 高风险 |
| > 80 | F | 严重风险 |
⚠️ 关键点:Impact 是乘数,不是加项。如果暴露面和威胁都很高,但没有任何"确认归属的高价值资产"(I < 0.2),分数照样被压住——因为那些资产到底是不是你的,还不确定。
美元损失模型:一条泄露记录值多少钱
有了风险分,再算"会亏多少钱"。这里用的是业界权威的IBM/Ponemon《数据泄露成本》报告口径:
| 区间 | 单条记录成本 |
|---|---|
| 低 (low) | $150 |
| 期望 (expected) | $165 |
| 高 (high) | $200 |
低值 = 记录数 × $150 期望值 = 记录数 × $165 高值 = 记录数 × $200 年化损失 = 期望值 × (Threat 因子)两条诚实规则特别值得注意:
- 多来源取最大,绝不相加。同一个组织的不同泄露语料库(HudsonRock、HIBP 等)报告的是同一群人,直接相加会重复计算,所以取最大单源值。
- 记录数为 0 就是 $0,不报错、也不编数字。
实战演算:220 条泄露记录 ≈ 一笔多少钱的损失
用一个官方技能里给出的端到端例子,你能直观看到整个流程(数据来自 SKILL.md §8.4):
输入假设
- 1 条归属确认(95%)+ 已证实的
exposed_admin_panel(管理后台暴露) - 两条泄露语料命中:hudsonrock(180 员工 + 40 用户)、local_corpus(95 员工)
- 同根域下一个凭证资产;"管理后台 + 泄露凭证"攻击链命中
美元损失(取最大来源 = 220 条)
| 项目 | 计算 | 金额 |
|---|---|---|
| 低值 | 220 × $150 | $33,000 |
| 期望值 | 220 × $165 | $36,300 |
| 高值 | 220 × $200 | $44,000 |
| 年化损失 | $36,300 × 0.992 | ≈ $36,010 |
风险分(逐步)
| 步骤 | 值 | 说明 |
|---|---|---|
| 严重度负荷 S | 1.0 | 一条 Critical |
| Exposure (E) | 0.5 | 触发"已证实 Critical 下限" |
| Threat (T) | 0.992 | 已证实严重 + 泄露凭证 + 攻击链 |
| Impact (I) | 0.855 | 管理后台权重 × 归属度 95% |
| 可能性 | 0.996 | combine(E, T) |
| 最终风险分 | 85.2 | → 等级F |
一句话:85.2 分(F 级)+ 期望损失 $36,300(区间 $33k–$44k)——这就是董事会要的那组数字。
董事会一页纸:报告里有什么
算完之后,技能会自动组装一份"一页纸"(board one-pager),排版为 A4 可打印格式:
- Hero 英雄数字区—— 美元区间 + 字母等级 + 记录数,并标注"主风险驱动因子"(暴露 / 威胁 / 业务影响)。
- Top-3 发现—— 按严重度 + 数量汇总,绝不把一个独立的 Critical 埋在通用计数里。
- 头号攻击路径—— 若只是"共享基础设施"(同主机/同证书/同 DNS),会明确标成"爆炸半径暴露",而不是吓人的"攻击链"。
- The Ask(行动清单)—— 把每类发现映射成一句整改建议(强制改密、封锁公网存储、上 MFA……),结尾固定一句:"资助持续外部监控——这份快照几周内就会失效。"
- 页脚—— 成本区间来源、生成方、"时点快照"声明。
这份报告的结构在 SKILL.md §10 里有完整布局说明,配套模板见 osint-methodology 的交付模板。
诚实护栏:数字不夸大
一个量化模型最怕"为了好看而夸大"。这套技能内置了几条硬护栏,帮你放心地把数字递给董事会:
- 🛡️归属 + 证明双闸门:归属度低会把"未证实"发现的置信度封顶;但已证明的发现不会被归属疑问抹掉。"确定是它的"≠"确定是真的",两条独立判断。
- 🛡️0 记录绝不编美元数:英雄区要么显示金额区间,要么明确写"N 条已证实 Critical",要么写"无可量化记录暴露"——三态逻辑,从不说"$0 风险"也不硬造金额。
- 🛡️攻击链放大是二值开关:任一攻击链 ≥ 85 分就触发固定 +0.60 威胁权重,99 分的链和 85 分的链对总分贡献相同——不会把高分链夸大成"驱动分数的主因"。
- 🛡️每个数字都带"依据句":范围而非单点值、成本区间来源、扫描时点,全都随数字一起给出。
如何在 Claude-OSINT 里触发风险量化
这套技能是"即插即用"的SKILL.md文件,放进 Claude 的技能目录后,说对关键词它会自动触发。常见触发词包括:risk score、FAIR score、0-100 risk score、board report、one-pager、dollar exposure、breach cost estimate等(完整列表见 README)。
跑完侦察后,直接这样问即可:
"把这些发现变成一个0–100 + A–F 的风险分、一个美元损失区间,以及一份董事会一页纸。"
Claude 会自动加载该技能,引用对应章节(§7 三因子模型、§8 美元模型、§10 报告),并给出带依据的完整结果。它还能解释"为什么这个等级是 D 不是 F"——这正是 SKILL.md §7 的设计初衷。
配套参考:触发短语速查表见 docs/usage.md,整体架构与置信度/严重度模型见 docs/architecture.md。
总结
Claude-OSINT 的exposure-risk-quantification技能,把"一堆技术发现"变成"一组董事会能行动的数字",三步走:
- 📊三要素(暴露面 × 威胁 × 影响)→0–100 分 + A–F 等级
- 💵IBM/Ponemon 单记录成本→美元损失区间(取最大来源、0 记录不编数)
- 📄一页纸报告(英雄数字 + Top-3 + 攻击路径 + 行动清单),全程诚实护栏防夸大
它不替你打洞、不发起流量,只在你合法收集到的发现上做纯计算——数字可信、可复现、可解释。这就是"把侦察发现换算成董事会语言"的完整答案。
【免费下载链接】Claude-OSINT8 Claude skills · 100+ recon capabilities · 80 secret-regex patterns · 80+ dorks · 9 read-only credential validators · 27 attack-path templates · ~10,000 lines of structured tradecraft. Drop-in SKILL.md files that turn Claude into a god-mode external recon operator for authorized red-team and bug-bounty engagements.项目地址: https://gitcode.com/gh_mirrors/cl/Claude-OSINT
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考