Скиллы безопасности для Claude Code
Скиллы безопасности для Claude Code превращают разовый аудит в регулярную проверку: поиск секретов, попавших в репозиторий, разбор зависимостей с известными уязвимостями, проверка прав доступа и типовых ошибок вроде необработанного пользовательского ввода. Один и тот же набор проверок применяется к каждому изменению, а не только перед релизом. Самая частая находка — не экзотическая уязвимость, а забытый ключ в истории коммитов или права, выданные шире необходимого. Такие вещи находятся простыми правилами, но человек не проверяет их на каждом пул-реквесте. Скилл проверяет. Важная оговорка: скилл безопасности не заменяет ни аудит, ни ревью человеком. Он снимает поток однотипных находок, чтобы до специалиста доходили те случаи, где действительно нужно решение, а не механическая сверка.
Важное ограничение: результат такой проверки — это список кандидатов, а не приговор. Модель находит подозрительные места и объясняет, чем они опасны, но окончательное решение принимает человек, знающий контекст системы. Автоматически «чинить» безопасность по её выводу не стоит.
В подборке — скиллы для аудита кода, работы с секретами и проверки зависимостей. Инструменты этого класса применяются только к своим системам или при письменном разрешении владельца.
Скиллы в подборке
В подборке 187 скиллов, ниже перечислены 24 с наивысшей оценкой.
- Настройка mTLS для взаимной аутентификации сервисов — mtls-configuration — это скилл для Claude Code, который помогает настроить взаимную TLS-аутентификацию (mTLS) для защищённой связи между сервисами в архитектуре zero-trust. Скилл охватывает полный цикл: от построения иерархии сертификатов (Root CA → Intermediate CA → Workload Cert) до ротации сертификатов, отладки TLS-рукопожатий и настройки sidecar-прокси в service mesh. Детальные шаблоны и проработанные примеры хранятся в файле `references/details.md`. Подходит для реализации zero-trust-сетей, выполнения требований PCI-DSS и HIPAA, защиты внутренней межсервисной коммуникации и организации безопасного взаимодействия между несколькими кластерами.
- Безопасность смарт-контрактов на Solidity — solidity-security — это скилл для Claude Code, который помогает писать безопасные смарт-контракты на Solidity, находить уязвимости в существующем коде и готовить контракты к профессиональному аудиту. Скилл охватывает защиту от reentrancy-атак с помощью паттерна Checks-Effects-Interactions, предотвращение integer overflow, корректную настройку access control через Ownable и ReentrancyGuard, а также оптимизацию газа без потери безопасности. Подробная документация по паттернам хранится в `references/details.md`. Тестовые примеры построены на Hardhat и Chai — они демонстрируют, как верифицировать защиту от reentrancy, переполнения и несанкционированных вызовов. Подходит разработчикам DeFi-протоколов и блокчейн-инженерам, которым нужен систематический подход к безопасной разработке контрактов.
- Управление секретами в конвейерах сборки — secrets-management — это скилл для Claude Code, который помогает реализовать безопасное управление секретами в CI/CD-пайплайнах без хардкода чувствительных данных. Скилл охватывает интеграцию с HashiCorp Vault (динамические секреты, аудит-логирование, kv-v2), AWS Secrets Manager (автоматическая ротация, поддержка RDS и Terraform), Azure Key Vault и Google Secret Manager. Готовые примеры включают подключение Vault через hashicorp/vault-action в GitHub Actions и GitLab CI, получение секретов из AWS с маскировкой в логах, использование переменных окружения и secrets платформы. Отдельно разобраны автоматическая ротация через AWS Lambda и принципы минимальных привилегий, сканирование утечек (GitGuardian, TruffleHog) и шифрование секретов в покое — для команд, которым нужно исключить компрометацию учётных данных в пайплайне.
- Аутентификация и авторизация: JWT, OAuth2, RBAC — auth-implementation-patterns — это скилл для Claude Code, который помогает реализовывать паттерны аутентификации и авторизации: JWT, OAuth2, управление сессиями и RBAC для построения безопасных масштабируемых систем контроля доступа. Скилл охватывает как базовые концепции (разграничение AuthN и AuthZ, сессионный и токенный подходы, OAuth2/OpenID Connect), так и конкретные сценарии: защита REST и GraphQL API, добавление социального входа через Google или GitHub, настройка SSO и мультитенантности, миграция существующих систем аутентификации. Встроенные best practices фиксируют критические требования — хеширование паролей через bcrypt/argon2, короткий срок жизни access-токенов (15–30 минут), httpOnly-куки, rate limiting на auth-эндпоинтах и серверная валидация всех данных. Подробная документация паттернов и проработанные примеры хранятся в файле `references/details.md`. Скилл подходит разработчикам, которые проектируют системы входа, отлаживают проблемы безопасности или внедряют корпоративный SSO.
- Анализ буткитов и руткитов уровня прошивки — analyzing-bootkit-and-rootkit-samples — это скилл для Claude Code, который анализирует буткиты и продвинутые руткиты, заражающие Master Boot Record (MBR), Volume Boot Record (VBR) или прошивку UEFI для достижения персистентности ниже уровня операционной системы. Скилл охватывает извлечение и дизассемблирование загрузочных секторов с помощью dd и ndisasm, инспекцию модулей UEFI через UEFITool и chipsec, обнаружение известных имплантов (LoJax, BlackLotus, CosmicStrand, MoonBounce), а также форензику памяти через Volatility 3 для выявления скрытых процессов и SSDT-хуков. Применяется, когда компрометация переживает переустановку ОС, антивирус и EDR не обнаруживают угрозу несмотря на явные признаки заражения, или расследуются атаки уровня APT28, APT41 и Equation Group. Не предназначен для анализа стандартного малвари в пользовательском пространстве.
- Анализ заголовков email для расследования фишинга — analyzing-email-headers-for-phishing-investigation — это скилл для Claude Code, который парсит и анализирует заголовки email для трассировки истинного источника фишинговых писем и выявления спуфинга отправителя. Скилл разбирает цепочку Received-заголовков, Return-Path и Message-ID, а затем проверяет результаты SPF, DKIM и DMARC, чтобы подтвердить или исключить подделку домена. В рабочем процессе используются Python с библиотеками email и pyspf, утилиты dig и nslookup для DNS-запросов, а также инструменты работы с PST/EML-файлами из криминалистических образов. Скилл предназначен для аналитиков SOC и специалистов по реагированию на инциденты, которые расследуют подозрительные письма, выясняют путь доставки через цепочку ретрансляторов или проверяют, не нажал ли пользователь на фишинговую ссылку.
- Анализ семейств малвари через Malpedia — analyzing-malware-family-relationships-with-malpedia — это скилл для Claude Code, который использует Malpedia API для исследования связей между семействами вредоносного ПО, их алиасов и атрибуции к группам угроз. Malpedia — платформа Fraunhofer FKIE, каталогизирующая более 2 600 семейств malware в формате platform.family_name (например, win.emotet, elf.mirai); скилл обращается к эндпоинтам /list/families, /get/family, /get/yara и /get/actor, чтобы извлекать альтернативные имена, YARA-правила сообщества и вендоров, цепочки loader-payload и связи с threat actor-ами. Подходит аналитикам SOC и специалистам по киберразведке, которым нужно установить происхождение образца, найти готовые детектирующие правила или выяснить, какие инструменты использует конкретная APT-группа. Реализация требует Python 3.9+ с библиотеками requests, yara-python и stix2, а также API-ключа Malpedia.
- Анализ вторжений по Cyber Kill Chain — analyzing-cyber-kill-chain — это скилл для Claude Code, который анализирует активность вторжений по фреймворку Cyber Kill Chain от Lockheed Martin: определяет, какие из семи фаз атаки завершил противник, где сработала или провалилась защита, и какие контроли прервали бы атаку на более ранних этапах. Скилл охватывает полный рабочий процесс: маппинг артефактов на фазы (Reconnaissance → Actions on Objectives), построение матрицы обнаружения, интеграцию с MITRE ATT&CK для детализации до уровня техник (TA0001–TA0040), а также формирование шести курсов защитных действий — Detect, Deny, Disrupt, Degrade, Deceive, Destroy. Подходит аналитикам SOC и командам реагирования на инциденты, которым нужно провести post-incident разбор, выявить пробелы в детектировании или подготовить отчёт об атаке для нетехнической аудитории. Соответствует функциям NIST CSF: ID.RA-01, ID.RA-05, DE.CM-01, DE.AE-02.
- Анализ конфигурации Cobalt Strike Beacon — analyzing-cobalt-strike-beacon-configuration — это скилл для Claude Code, который извлекает и анализирует конфигурацию Cobalt Strike Beacon из PE-файлов и дампов памяти для идентификации инфраструктуры C2, malleable-профилей и тактики оператора. Конфигурация хранится в .data-секции PE в формате TLV, XOR-кодированная одним байтом (0x69 для версии 3, 0x2e для версии 4); скилл использует библиотеку dissect.cobaltstrike для автоматического парсинга, а также pefile и yara-python. Из конфигурации извлекаются адреса C2-серверов, User-Agent, sleep/jitter-параметры, named pipes, spawn-процессы и водяной знак лицензии — последний позволяет связывать несколько беаконов с одним оператором или утёкшим ключом. Скилл ориентирован на incident responders и SOC-аналитиков, которым нужно быстро атрибутировать кампанию, построить правила обнаружения или верифицировать покрытие мониторинга для техник MITRE ATT&CK T1071.001, T1573.001, T1090.004 и T1105.
- Анализ злоупотреблений ACL в Active Directory — analyzing-active-directory-acl-abuse — это скилл для Claude Code, который обнаруживает опасные некорректные конфигурации ACL в Active Directory с помощью Python-библиотеки ldap3. Скилл подключается к контроллеру домена по LDAP/LDAPS, запрашивает атрибут nTSecurityDescriptor у объектов домена, разбирает бинарный дескриптор безопасности в формат SDDL и выявляет ACE, предоставляющие непривилегированным пользователям разрешения GenericAll, WriteDACL, WriteOwner и GenericWrite на чувствительные объекты — группы Domain Admins, контроллеры домена или GPO. Для каждой находки строится цепочка атаки и формируется JSON-отчёт с указанием затронутых объектов, доверенных субъектов и шагов по устранению. Скилл востребован у специалистов по безопасности, которые расследуют инциденты, охотятся за угрозами или проверяют покрытие мониторинга для техник повышения привилегий через злоупотребление ACL, аналогично тому, что обнаруживает BloodHound.
- Обнаружение Linux-руткитов в дампах памяти — analyzing-linux-kernel-rootkits — это скилл для Claude Code, который обнаруживает kernel-level rootkits в дампах памяти Linux с помощью плагинов Volatility3 и перекрёстного анализа системных представлений. Скилл запускает плагины linux.check_syscall, linux.lsmod, linux.hidden_modules и linux.check_idt для выявления перехваченных системных вызовов, скрытых модулей ядра и модифицированных указателей функций. Параллельно сравниваются списки модулей из /proc/modules, lsmod и /sys/module, а rkhunter и chkrootkit проверяют сигнатуры известных руткитов и целостность системных бинарей. На выходе формируется JSON-отчёт с перехваченными syscall-ами, скрытыми процессами, изменёнными записями IDT, расхождениями в /proc и скрытыми сетевыми соединениями. Скилл предназначен для специалистов по цифровой криминалистике и SOC-аналитиков, расследующих компрометацию Linux-систем на уровне ядра.
- Анализ скрытых каналов связи вредоносного ПО — analyzing-network-covert-channels-in-malware — это скилл для Claude Code, который обнаруживает и анализирует скрытые каналы связи вредоносного ПО: DNS-туннелирование, ICMP-экспортирование данных, стеганографический HTTP и другие злоупотребления протоколами для C2-коммуникаций и утечки данных. Скилл включает Python-скрипты на базе библиотек scapy, dpkt и dnslib для разбора PCAP-файлов: вычисляет энтропию поддоменов, соотношение уникальных DNS-запросов и длину субдоменов, выставляет скоринговые оценки подозрительным доменам, а также анализирует ICMP-пейлоады на признаки туннелирования. Инструмент рассчитан на SOC-аналитиков, охотников за угрозами и специалистов по форензике, которым нужно расследовать аномальный трафик, искать скрытые C2-каналы в сетевых дампах или атрибутировать экспортирование к конкретному тулсету — например, iodine, dnscat2 или icmpsh. Покрывает техники MITRE ATT&CK T1071.001, T1095, T1572 и T1001.
- Scapy — анализ сетевых пакетов и трафика — analyzing-network-packets-with-scapy — это скилл для Claude Code, который использует библиотеку Scapy для создания, отправки, перехвата и разбора сетевых пакетов TCP/UDP/ICMP/DNS в задачах авторизованного тестирования безопасности. Скилл покрывает чтение и разбор PCAP/PCAPng-файлов через `rdpcap()`, извлечение полей протоколов, реализацию SYN-сканирования, анализ DNS-запросов и обнаружение аномального трафика — фрагментированных пакетов, SYN-флудов и признаков DNS-туннелирования. Требует Python 3.8+, root-привилегий для работы с raw-сокетами и установленного Npcap (Windows) или libpcap (Linux). Результат — структурированный JSON-отчёт со статистикой пакетов, распределением протоколов, топом IP-адресов и списком обнаруженных аномалий. Подходит для SOC-аналитиков, форензик-специалистов и инженеров по сетевой безопасности, которым нужен протокольный анализ трафика на уровне отдельных пакетов.
- Анализ вредоносных ELF-файлов Linux — analyzing-linux-elf-malware — это скилл для Claude Code, который анализирует вредоносные бинарники Linux ELF: ботнеты (Mirai, Gafgyt, XorDDoS), криптомайнеры, ransomware и rootkits, нацеленные на серверы, Docker-контейнеры, Kubernetes и облачную инфраструктуру. Скилл охватывает статический анализ через readelf, objdump, nm и Python-библиотеку pyelftools, динамическую трассировку с помощью strace, ltrace и GDB, а также реверс-инжиниринг образцов x86_64, ARM и MIPS в Ghidra или Radare2. Предусмотрено извлечение строк и сетевых индикаторов компрометации, анализ энтропии секций для обнаружения упаковщиков, проверка механизмов персистентности (crontab, systemd, ld.so.preload). Подходит для триажа подозрительного ELF-файла, расследования взлома Linux-сервера и анализа малвари, скомпилированной под Linux.
- Shadow Credentials — захват аккаунтов Active Directory — abusing-shadow-credentials-for-privesc — это скилл для Claude Code, который автоматизирует захват учётных записей Active Directory через технику Shadow Credentials: запись атакующим управляемых публичных ключей в атрибут msDS-KeyCredentialLink с помощью pyWhisker, Whisker или Certipy с последующей аутентификацией через PKINIT для извлечения NT-хэша цели без сброса пароля. Скилл применяется, когда BloodHound показывает права GenericWrite, GenericAll или AddKeyCredentialLink над целевым объектом — пользователем или компьютером — и требует контроллера домена на Windows Server 2016+ с поддержкой Key Trust. Рабочий процесс охватывает подтверждение примитива записи, добавление Key Credential, получение TGT, извлечение NT-хэша и очистку атрибута для восстановления исходного состояния объекта. Скилл предназначен исключительно для авторизованных red-team операций и purple-team учений по обнаружению модификаций msDS-KeyCredentialLink.
- Анализ вредоносных макросов в Office-документах — analyzing-macro-malware-in-office-documents — это скилл для Claude Code, который анализирует вредоносные VBA-макросы в документах Microsoft Office (Word, Excel, PowerPoint) для выявления загрузчиков полезной нагрузки, механизмов выполнения, механизмов закрепления и техник антианализа. Скилл использует olevba, oledump и программную деобфускацию VBA — разворачивает вызовы Chr(), StrReverse(), Replace() и конкатенацию строк — чтобы восстановить полную цепочку атаки. Помимо VBA, покрывает устаревшие Excel 4.0 (XLM) макросы через xlmdeobfuscator, а также обнаружение DDE, внедрённых объектов и remote template injection. Подходит специалистам по incident response и threat intelligence, расследующим фишинговые кампании с вооружёнными документами-приманками.
- Анализ MFT NTFS для восстановления удалённых файлов — analyzing-mft-for-deleted-file-recovery — это скилл для Claude Code, который анализирует NTFS Master File Table ($MFT) для восстановления метаданных и содержимого удалённых файлов, используя MFTECmd, analyzeMFT и X-Ways Forensics. Скилл охватывает разбор записей MFT (1024-байтовые записи с атрибутами $STANDARD_INFORMATION, $FILE_NAME, $DATA), исследование $LogFile, $UsnJrnl и MFT slack space для поиска следов удалённых объектов. Поддерживаются образы дисков в форматах E01, raw/dd, VMDK и VHDX; для разбора CSV-вывода применяется Timeline Explorer. Скилл ориентирован на форензик-аналитиков и DFIR-специалистов, которым нужно реконструировать хронологию файловой системы Windows, восстанавливать доказательства удалённых файлов или выявлять антифорензик-манипуляции с временными метками (timestomping). Покрывает техники MITRE ATT&CK T1070.004, T1070.006 и T1005.
- Форензик-анализ памяти Linux с LiME и Volatility — analyzing-memory-forensics-with-lime-and-volatility — это скилл для Claude Code, который выполняет захват памяти Linux с помощью модуля ядра LiME (Linux Memory Extractor) и анализ с использованием фреймворка Volatility 3. Скилл охватывает полный форензик-цикл: получение образа памяти командой insmod с форматом lime или raw, после чего через vol3 извлекаются список процессов (linux.pslist, linux.psscan), история bash-команд, сетевые соединения (linux.sockstat), загруженные модули ядра (linux.lsmod) и следы внедрённого кода (linux.malfind). Подходит SOC-аналитикам и специалистам по реагированию на инциденты, которым нужно исследовать скомпрометированные Linux-системы, обнаруживать руткиты или восстанавливать картину атаки по артефактам оперативной памяти. Покрывает техники MITRE ATT&CK T1055, T1003.001, T1620 и T1564.001.
- Анализ аудит-логов Kubernetes для выявления угроз — analyzing-kubernetes-audit-logs — это скилл для Claude Code, который парсит логи аудита API-сервера Kubernetes в формате JSON lines для обнаружения подозрительных событий безопасности. Скилл выявляет пять ключевых категорий угроз: exec-сессии в контейнеры (pods/exec, pods/attach), доступ к secrets, создание clusterrolebindings для эскалации RBAC-привилегий, запуск привилегированных подов и анонимный доступ через system:unauthenticated. На основе паттернов событий аудита формируются правила обнаружения угроз, пригодные для SIEM. Подходит SOC-аналитикам и инженерам безопасности при расследовании компрометации кластера k8s или построении детектирующих запросов для охоты за угрозами — требует Python 3.8+ и доступа к файлам аудита.
- Анализ Linux audit logs для обнаружения вторжений — analyzing-linux-audit-logs-for-intrusion — это скилл для Claude Code, который использует Linux Audit framework (auditd) с утилитами ausearch и aureport для обнаружения попыток вторжения, несанкционированного доступа, эскалации привилегий и подозрительной системной активности на Linux-хостах. Скилл охватывает конфигурацию правил аудита — включая мониторинг /etc/passwd, /etc/shadow, SSH-ключей, загрузки модулей ядра и выполнения процессов из /tmp — а также запросы логов, реконструкцию временной шкалы атаки и интеграцию с SIEM-платформами. Активируется при запросах, связанных с анализом auditd, расследованием Linux audit log, составлением ausearch-запросов, сводными отчётами aureport или хостовым обнаружением вторжений. Подходит для форензики, реагирования на инциденты и проверки соответствия требованиям CIS, STIG, PCI-DSS, требующим мониторинга системных вызовов.
- Cuckoo Sandbox — динамический анализ вредоносных программ — analyzing-malware-behavior-with-cuckoo-sandbox — это скилл для Claude Code, который выполняет динамический анализ вредоносных образцов в песочнице Cuckoo Sandbox: детонирует файл или URL в изолированной среде и фиксирует создание процессов, изменения файловой системы и реестра, сетевые коммуникации и API-вызовы. Скилл охватывает полный цикл: отправку образца через CLI или REST API с заданным таймаутом и выбором гостевой VM, парсинг JSON-отчёта для извлечения подозрительных вызовов (CreateRemoteThread, WriteProcessMemory, URLDownloadToFileA), анализ DNS-запросов, HTTP-трафика и TCP-соединений, а также документирование дропнутых файлов и ключей реестра. Применяется после статического триажа, когда нужно восстановить цепочку заражения, извлечь IOC или построить YARA-сигнатуры на основе поведения в песочнице. Рассчитан на аналитиков вредоносного ПО и команды реагирования на инциденты, работающих с Cuckoo 3.x на выделенном сервере с изолированной сетью.
- Анализ heap spray атак в дампах памяти — analyzing-heap-spray-exploitation — это скилл для Claude Code, который обнаруживает и анализирует атаки типа heap spray в дампах памяти с помощью плагинов Volatility3. Скилл последовательно выполняет четыре шага: сканирование процессов через windows.malfind для поиска исполняемых инжектированных регионов, анализ VAD-дерева через windows.vadinfo на предмет крупных непрерывных аллокаций с правами RWX, поиск NOP-саней (последовательности 0x90, паттерн 0x0c0c0c0c) и извлечение shellcode для побайтового анализа. Результатом работы становится JSON-отчёт с подозрительными процессами, индикаторами heap spray, адресами NOP-саней, размерами регионов памяти и хешами извлечённого shellcode. Подходит для SOC-аналитиков, исследователей вредоносного ПО и специалистов по threat hunting, которым необходима структурированная процедура форензики памяти при расследовании инцидентов с эксплуатацией браузеров или интерпретаторов.
- Анализ логов API Gateway на угрозы безопасности — analyzing-api-gateway-access-logs — это скилл для Claude Code, который разбирает логи доступа API Gateway (AWS API Gateway, Kong, Nginx) и выявляет атаки BOLA/IDOR, обход ограничений частоты запросов, сканирование учётных данных и инъекции в параметры запросов. Для статистического анализа паттернов и обнаружения аномалий используется pandas: например, группировка по user_id и endpoint выявляет перебор resource_id (более 50 уникальных значений), а анализ всплесков кода 401 от одного IP — сканирование учётных данных. Скилл также фиксирует нестандартные HTTP-методы (DELETE, PATCH) на read-only-эндпоинтах и чрезмерное раскрытие данных. Подходит SOC-аналитикам при расследовании инцидентов с API и при построении правил обнаружения угроз; требует Python 3.8+ и доступа к лог-файлам в формате JSON.
- Обнаружение утечки данных через DNS — analyzing-dns-logs-for-exfiltration — это скилл для Claude Code, который анализирует журналы DNS-запросов для обнаружения утечки данных через DNS-туннелирование, скрытые каналы C2 и домены, сгенерированные алгоритмами DGA. Внутри — готовые SPL-запросы для Splunk и Python-код на базе энтропии Шеннона: скилл вычисляет длину субдомена, долю гласных и цифр в имени домена, Z-score аномалий объёма запросов и оценку энтропии меток. Отдельно выявляется злоупотребление TXT-записями — классическим вектором туннелирования. Ориентирован на SOC-команды, которым нужно находить DNS-угрозы, обходящие межсетевые экраны и прокси-контроли; покрывает техники MITRE ATT&CK T1048.003, T1071.004 и T1567 и соответствует функциям NIST CSF DE.CM-01 и DE.AE-02.
FAQ
Заменяет ли это полноценный аудит безопасности?
Нет. Скиллы закрывают регулярный слой: типовые ошибки, забытые секреты, устаревшие зависимости. Полноценный аудит включает моделирование угроз, проверку архитектуры и работу специалиста, который ищет то, чего нет в списке известных шаблонов.
Безопасно ли давать модели доступ к коду для такой проверки?
Это решение о доверии, а не о технике. Для чувствительных репозиториев практичный путь — локальные модели или изолированное окружение без выхода в сеть. Отдельно стоит проверить, не попадают ли в контекст модели сами секреты: проверять код на утечки, отправляя утёкшие ключи наружу, — плохой размен.
Все Skills для Claude Code