Скиллы безопасности для Claude Code
Скиллы безопасности для Claude Code превращают разовый аудит в регулярную проверку: поиск секретов, попавших в репозиторий, разбор зависимостей с известными уязвимостями, проверка прав доступа и типовых ошибок вроде необработанного пользовательского ввода. Один и тот же набор проверок применяется к каждому изменению, а не только перед релизом.
Самая частая находка — не экзотическая уязвимость, а забытый ключ в истории коммитов или права, выданные шире необходимого. Такие вещи находятся простыми правилами, но человек не проверяет их на каждом пул-реквесте. Скилл проверяет.
Важное ограничение: результат такой проверки — это список кандидатов, а не приговор. Модель находит подозрительные места и объясняет, чем они опасны, но окончательное решение принимает человек, знающий контекст системы. Автоматически «чинить» безопасность по её выводу не стоит.
В подборке — скиллы для аудита кода, работы с секретами и проверки зависимостей. Инструменты этого класса применяются только к своим системам или при письменном разрешении владельца.
Скиллы в подборке
- Защита кода от уязвимостей по OWASP и STRIDE — security-and-hardening — это скилл для Claude Code, который защищает код от уязвимостей на всех этапах разработки: от проектирования до деплоя. Подход строится на обязательном моделировании угроз по методике STRIDE перед написанием любого защитного кода — скилл требует сначала определить границы доверия и ценные активы, а затем применить конкретные контрмеры. Охватывает OWASP Top 10: параметризованные запросы против SQL-injection, DOMPurify и фреймворковое экранирование против XSS, bcrypt/scrypt/argon2 для хэширования паролей, httpOnly/secure/sameSite-куки, CSP и HSTS-заголовки, проверку прав доступа на уровне ресурса. Отдельно описаны жёсткие запреты (не коммитить секреты, не логировать токены, не доверять клиентской валидации) и операции, требующие явного согласования с человеком, — добавление новых auth-потоков, хранение PII, изменение CORS. Подходит командам, работающим с пользовательским вводом, аутентификацией, платёжными данными или GDPR/CCPA-совместимостью.
- secrets-management — secrets-management — это скилл для Claude Code, который помогает реализовать безопасное управление секретами в CI/CD-пайплайнах без хардкода чувствительных данных. Скилл охватывает интеграцию с HashiCorp Vault (динамические секреты, аудит-логирование, kv-v2), AWS Secrets Manager (автоматическая ротация, поддержка RDS и Terraform), Azure Key Vault и Google Secret Manager. Готовые примеры включают подключение Vault через hashicorp/vault-action в GitHub Actions и GitLab CI, получение секретов из AWS с маскировкой в логах, использование переменных окружения и secrets платформы. Отдельно разобраны автоматическая ротация через AWS Lambda и принципы минимальных привилегий, сканирование утечек (GitGuardian, TruffleHog) и шифрование секретов в покое — для команд, которым нужно исключить компрометацию учётных данных в пайплайне.
- Настройка mTLS для взаимной аутентификации сервисов — mtls-configuration — это скилл для Claude Code, который помогает настроить взаимную TLS-аутентификацию (mTLS) для защищённой связи между сервисами в архитектуре zero-trust. Скилл охватывает полный цикл: от построения иерархии сертификатов (Root CA → Intermediate CA → Workload Cert) до ротации сертификатов, отладки TLS-рукопожатий и настройки sidecar-прокси в service mesh. Детальные шаблоны и проработанные примеры хранятся в файле `references/details.md`. Подходит для реализации zero-trust-сетей, выполнения требований PCI-DSS и HIPAA, защиты внутренней межсервисной коммуникации и организации безопасного взаимодействия между несколькими кластерами.
- Безопасность смарт-контрактов на Solidity — solidity-security — это скилл для Claude Code, который помогает писать безопасные смарт-контракты на Solidity, находить уязвимости в существующем коде и готовить контракты к профессиональному аудиту. Скилл охватывает защиту от reentrancy-атак с помощью паттерна Checks-Effects-Interactions, предотвращение integer overflow, корректную настройку access control через Ownable и ReentrancyGuard, а также оптимизацию газа без потери безопасности. Подробная документация по паттернам хранится в `references/details.md`. Тестовые примеры построены на Hardhat и Chai — они демонстрируют, как верифицировать защиту от reentrancy, переполнения и несанкционированных вызовов. Подходит разработчикам DeFi-протоколов и блокчейн-инженерам, которым нужен систематический подход к безопасной разработке контрактов.
- Аутентификация и авторизация: JWT, OAuth2, RBAC — auth-implementation-patterns — это скилл для Claude Code, который помогает реализовывать паттерны аутентификации и авторизации: JWT, OAuth2, управление сессиями и RBAC для построения безопасных масштабируемых систем контроля доступа. Скилл охватывает как базовые концепции (разграничение AuthN и AuthZ, сессионный и токенный подходы, OAuth2/OpenID Connect), так и конкретные сценарии: защита REST и GraphQL API, добавление социального входа через Google или GitHub, настройка SSO и мультитенантности, миграция существующих систем аутентификации. Встроенные best practices фиксируют критические требования — хеширование паролей через bcrypt/argon2, короткий срок жизни access-токенов (15–30 минут), httpOnly-куки, rate limiting на auth-эндпоинтах и серверная валидация всех данных. Подробная документация паттернов и проработанные примеры хранятся в файле `references/details.md`. Скилл подходит разработчикам, которые проектируют системы входа, отлаживают проблемы безопасности или внедряют корпоративный SSO.
- Реверс-инжиниринг Go-малвари в Ghidra — analyzing-golang-malware-with-ghidra — это скилл для Claude Code, который выполняет реверс-инжиниринг вредоносного ПО, написанного на Go, в среде Ghidra: парсит структуры Go buildinfo и pclntab, восстанавливает имена функций в «раздетых» и обфусцированных бинарях (в том числе упакованных garble) с помощью GoResolver от Volexity, а также извлекает встроенные строки модулей, зависимостей и типов. Go-бинари статически компилируются в файлы размером 5–15 МБ с тысячами функций — Ghidra не справляется с нестандартными строками и горутинами без специализированного подхода. Скилл ориентирован на аналитиков SOC и специалистов по threat hunting, которым нужно деобфусцировать Go-малварь, определить сторонние C2-фреймворки и библиотеки шифрования по зависимостям бинаря или построить правила обнаружения по техникам MITRE ATT&CK T1027, T1140, T1620.
- Обнаружение утечки данных через DNS — analyzing-dns-logs-for-exfiltration — это скилл для Claude Code, который анализирует журналы DNS-запросов для обнаружения утечки данных через DNS-туннелирование, скрытые каналы C2 и домены, сгенерированные алгоритмами DGA. Внутри — готовые SPL-запросы для Splunk и Python-код на базе энтропии Шеннона: скилл вычисляет длину субдомена, долю гласных и цифр в имени домена, Z-score аномалий объёма запросов и оценку энтропии меток. Отдельно выявляется злоупотребление TXT-записями — классическим вектором туннелирования. Ориентирован на SOC-команды, которым нужно находить DNS-угрозы, обходящие межсетевые экраны и прокси-контроли; покрывает техники MITRE ATT&CK T1048.003, T1071.004 и T1567 и соответствует функциям NIST CSF DE.CM-01 и DE.AE-02.
- Анализ heap spray атак в дампах памяти — analyzing-heap-spray-exploitation — это скилл для Claude Code, который обнаруживает и анализирует атаки типа heap spray в дампах памяти с помощью плагинов Volatility3. Скилл последовательно выполняет четыре шага: сканирование процессов через windows.malfind для поиска исполняемых инжектированных регионов, анализ VAD-дерева через windows.vadinfo на предмет крупных непрерывных аллокаций с правами RWX, поиск NOP-саней (последовательности 0x90, паттерн 0x0c0c0c0c) и извлечение shellcode для побайтового анализа. Результатом работы становится JSON-отчёт с подозрительными процессами, индикаторами heap spray, адресами NOP-саней, размерами регионов памяти и хешами извлечённого shellcode. Подходит для SOC-аналитиков, исследователей вредоносного ПО и специалистов по threat hunting, которым необходима структурированная процедура форензики памяти при расследовании инцидентов с эксплуатацией браузеров или интерпретаторов.
- Криминалистический анализ дисковых образов с Autopsy — analyzing-disk-image-with-autopsy — это скилл для Claude Code, который выполняет комплексный криминалистический анализ дисковых образов в форматах raw (dd), E01 (EnCase) и AFF с помощью Autopsy 4.x и The Sleuth Kit. Скилл охватывает полный рабочий процесс: создание дела в Autopsy, настройку модулей приёма (Recent Activity, Hash Lookup, Keyword Search, Exif Parser, Encryption Detection и другие), восстановление удалённых файлов через команды fls, icat и tsk_recover, регулярные выражения для поиска PII, а также построение временных шкал расследования с визуальными отчётами. Подходит для ситуаций, когда следователю нужны структурированный анализ улик с нескольких дисков или понятные отчёты для нетехнической аудитории.
- Обнаружение аномального доступа к облачным хранилищам — analyzing-cloud-storage-access-patterns — это скилл для Claude Code, который обнаруживает аномальные паттерны доступа в AWS S3, Google Cloud Storage и Azure Blob Storage путём анализа CloudTrail Data Events, логов аудита GCS и Azure Storage Analytics. Скилл строит статистические базовые линии по почасовым объёмам запросов, истории IP-адресов и счётчикам объектов на пользователя, а затем выявляет отклонения: массовые загрузки (более 100 вызовов GetObject от одного принципала за час), доступ в нерабочее время (вне 8:00–18:00), новые IP-адреса, не встречавшиеся 30 дней, и всплески ListBucket как признак разведки. Запуск через `python scripts/agent.py` с параметрами бакета и временного окна формирует приоритизированный отчёт в JSON. Подходит SOC-аналитикам, расследующим утечку облачных данных или создающим правила обнаружения экфильтрации.
- Извлечение секретов через Windows DPAPI — abusing-dpapi-for-credential-access — это скилл для Claude Code, который помогает извлекать и расшифровывать секреты, защищённые Windows DPAPI: сохранённые RDP-учётные данные, записи Credential Manager и Vault, логины и куки браузеров Chrome/Edge, ключи KeePass, пароли Wi-Fi и сертификаты. Скилл охватывает три режима работы: онлайн-расшифровка в контексте пользователя, офлайн-расшифровка по паролю или NTLM-хешу, а также доменное дешифрование через резервный ключ DPAPI (domain backup key). Внутри описаны конкретные команды SharpDPAPI, SharpChrome, Mimikatz и Impacket dpapi.py, маппинг на MITRE ATT&CK T1555.004 и T1555.003, а также порядок сборки инструментов из исходников. Скилл предназначен для специалистов по постэксплуатации, красных команд и purple-team-учений — применяется исключительно в рамках авторизованного тестирования на проникновение с подписанными правилами взаимодействия.
- Статический анализ вредоносных APK-файлов — analyzing-android-malware-with-apktool — это скилл для Claude Code, который выполняет статический анализ вредоносных APK-файлов Android без их запуска, используя apktool для декомпиляции ресурсов, jadx для восстановления Java-кода и androguard для программного разбора манифеста. Скилл перечисляет разрешения и флагирует опасные их комбинации, извлекает активности, сервисы, ресиверы и провайдеры, обнаруживает обфусцированный код, динамическую загрузку классов (DexClassLoader, Runtime.exec) и вызовы через рефлексию, а также вытаскивает захардкоженные URL, IP-адреса и индикаторы C2. На выходе формируется JSON-отчёт с оценкой рисков, маппингом на MITRE ATT&CK Mobile и списком IOC — полезно для триажа подозрительного APK и построения правил детектирования мобильных угроз.
- Анализ вредоносных URL через URLScan.io — analyzing-malicious-url-with-urlscan — это скилл для Claude Code, который использует сервис URLScan.io для безопасного анализа подозрительных URL, фишинговых страниц и вредоносных редиректов без риска для системы аналитика. Скилл охватывает работу через веб-интерфейс и API URLScan.io: отправку URL на сканирование, получение скриншота страницы, анализ DOM-контента после выполнения JavaScript, журнала HTTP-запросов в формате HAR, SSL-сертификатов и сетевых соединений в изолированном окружении Chromium. Скрипт `scripts/process.py` автоматизирует извлечение индикаторов компрометации (IOC) и кросс-проверку с VirusTotal, PhishTank и Google Safe Browsing. Подходит SOC-аналитикам и специалистам по реагированию на инциденты, расследующим фишинговые кампании, кражу учётных данных и атаки с использованием социальной инженерии.
- Анализ злоупотреблений ACL в Active Directory — analyzing-active-directory-acl-abuse — это скилл для Claude Code, который обнаруживает опасные некорректные конфигурации ACL в Active Directory с помощью Python-библиотеки ldap3. Скилл подключается к контроллеру домена по LDAP/LDAPS, запрашивает атрибут nTSecurityDescriptor у объектов домена, разбирает бинарный дескриптор безопасности в формат SDDL и выявляет ACE, предоставляющие непривилегированным пользователям разрешения GenericAll, WriteDACL, WriteOwner и GenericWrite на чувствительные объекты — группы Domain Admins, контроллеры домена или GPO. Для каждой находки строится цепочка атаки и формируется JSON-отчёт с указанием затронутых объектов, доверенных субъектов и шагов по устранению. Скилл востребован у специалистов по безопасности, которые расследуют инциденты, охотятся за угрозами или проверяют покрытие мониторинга для техник повышения привилегий через злоупотребление ACL, аналогично тому, что обнаруживает BloodHound.
- Анализ конфигурации Cobalt Strike Beacon — analyzing-cobalt-strike-beacon-configuration — это скилл для Claude Code, который извлекает и анализирует конфигурацию Cobalt Strike Beacon из PE-файлов и дампов памяти для идентификации инфраструктуры C2, malleable-профилей и тактики оператора. Конфигурация хранится в .data-секции PE в формате TLV, XOR-кодированная одним байтом (0x69 для версии 3, 0x2e для версии 4); скилл использует библиотеку dissect.cobaltstrike для автоматического парсинга, а также pefile и yara-python. Из конфигурации извлекаются адреса C2-серверов, User-Agent, sleep/jitter-параметры, named pipes, spawn-процессы и водяной знак лицензии — последний позволяет связывать несколько беаконов с одним оператором или утёкшим ключом. Скилл ориентирован на incident responders и SOC-аналитиков, которым нужно быстро атрибутировать кампанию, построить правила обнаружения или верифицировать покрытие мониторинга для техник MITRE ATT&CK T1071.001, T1573.001, T1090.004 и T1105.
- Анализ логов Azure Monitor для поиска угроз — analyzing-azure-activity-logs-for-threats — это скилл для Claude Code, который запрашивает логи активности Azure Monitor и логи входа через библиотеку azure-monitor-query для обнаружения подозрительных административных операций, невозможных перемещений, эскалации привилегий и модификаций ресурсов. Скилл строит KQL-запросы к рабочим пространствам Azure Log Analytics и покрывает пять ключевых сценариев: изменения назначений ролей, модификации групп ресурсов и подписок, доступ к секретам Key Vault с новых IP-адресов, изменения правил Network Security Group и модификации политик условного доступа. Подходит SOC-аналитикам, которые расследуют инциденты в Azure-тенанте или строят детектирующие правила для облачного SIEM. Для работы требуется Python 3.8+, доступ к Log Analytics Workspace и соответствующие разрешения в Azure.
- Анализ логов API Gateway на угрозы безопасности — analyzing-api-gateway-access-logs — это скилл для Claude Code, который разбирает логи доступа API Gateway (AWS API Gateway, Kong, Nginx) и выявляет атаки BOLA/IDOR, обход ограничений частоты запросов, сканирование учётных данных и инъекции в параметры запросов. Для статистического анализа паттернов и обнаружения аномалий используется pandas: например, группировка по user_id и endpoint выявляет перебор resource_id (более 50 уникальных значений), а анализ всплесков кода 401 от одного IP — сканирование учётных данных. Скилл также фиксирует нестандартные HTTP-методы (DELETE, PATCH) на read-only-эндпоинтах и чрезмерное раскрытие данных. Подходит SOC-аналитикам при расследовании инцидентов с API и при построении правил обнаружения угроз; требует Python 3.8+ и доступа к лог-файлам в формате JSON.
- Анализ буткитов и руткитов уровня прошивки — analyzing-bootkit-and-rootkit-samples — это скилл для Claude Code, который анализирует буткиты и продвинутые руткиты, заражающие Master Boot Record (MBR), Volume Boot Record (VBR) или прошивку UEFI для достижения персистентности ниже уровня операционной системы. Скилл охватывает извлечение и дизассемблирование загрузочных секторов с помощью dd и ndisasm, инспекцию модулей UEFI через UEFITool и chipsec, обнаружение известных имплантов (LoJax, BlackLotus, CosmicStrand, MoonBounce), а также форензику памяти через Volatility 3 для выявления скрытых процессов и SSDT-хуков. Применяется, когда компрометация переживает переустановку ОС, антивирус и EDR не обнаруживают угрозу несмотря на явные признаки заражения, или расследуются атаки уровня APT28, APT41 и Equation Group. Не предназначен для анализа стандартного малвари в пользовательском пространстве.
- Анализ уязвимостей Solidity смарт-контрактов — analyzing-ethereum-smart-contract-vulnerabilities — это скилл для Claude Code, который выполняет статический и символический анализ Solidity смарт-контрактов с помощью Slither и Mythril для обнаружения уязвимостей reentrancy, integer overflow, ошибок контроля доступа и других классических проблем до развёртывания на Ethereum mainnet. Slither задействует промежуточное представление кода и более 90 встроенных детекторов для быстрой проверки паттернов, а Mythril применяет символическое выполнение и SMT-решатели для анализа сложных путей выполнения. Скилл охватывает запуск обоих инструментов, сопоставление и дедупликацию результатов, приоритизацию находок по степени эксплуатируемости и финансовому риску, а также формирование структурированного аудиторского отчёта с идентификаторами SWC, рейтингами серьёзности и рекомендациями по исправлению. Подходит для аудита DeFi-протоколов, команд безопасности SOC и разработчиков, которым нужно закрыть уязвимости смарт-контрактов до того, как они приведут к потерям средств.
- Мониторинг Certificate Transparency для защиты от фишинга — analyzing-certificate-transparency-for-phishing — это скилл для Claude Code, который мониторит логи Certificate Transparency с помощью crt.sh и Certstream для выявления фишинговых доменов, похожих сертификатов и неавторизованной выдачи SSL/TLS сертификатов, нацеленной на вашу организацию. Скилл охватывает запросы к crt.sh через JSON API и PostgreSQL, мониторинг в реальном времени через Certstream, построение автоматических алертов на подозрительные сертификаты и интеграцию результатов в процессы threat intelligence. Для работы требуются Python 3.9+ с библиотеками requests, certstream, tldextract и Levenshtein, а также список доменов и брендовых ключевых слов организации. Подходит SOC-аналитикам, специалистам по threat hunting и командам, выстраивающим раннее обнаружение фишинга: сертификат появляется в CT-логах до запуска кампании, что даёт окно для превентивной блокировки.
- Анализ техник обхода песочниц в малвари — analyzing-malware-sandbox-evasion-techniques — это скилл для Claude Code, который выявляет техники уклонения от песочниц и виртуальных машин в образцах malware, анализируя поведенческие отчёты Cuckoo Sandbox и AnyRun. Скилл разбирает JSON-отчёты, извлекает последовательности API-вызовов и обнаруживает: проверки времени (GetTickCount, QueryPerformanceCounter, sleep inflation), запросы VM-артефактов (ключи реестра, MAC-префиксы, процессы вроде vmtoolsd.exe), проверки взаимодействия пользователя (GetCursorPos, GetAsyncKeyState) и снятие отпечатков окружения (объём диска, число CPU, RAM). Результат — JSON с найденными техниками, доказательствами на уровне API-вызовов, оценкой сложности эвазии и маппингом на MITRE ATT&CK T1497. Применяется SOC-аналитиками и исследователями malware, когда образец проявляет минимальную активность в песочнице или требует проверки отчёта на индикаторы антианализа.
- Форензика Linux — анализ следов компрометации — analyzing-linux-system-artifacts — это скилл для Claude Code, который обследует артефакты Linux-системы, включая логи аутентификации, cron- и systemd-задачи, историю shell, SSH-ключи и конфигурацию системы, чтобы выявить следы компрометации, обнаружить руткиты и бэкдоры, а также восстановить активность пользователей и атакующих. Рабочий процесс охватывает монтирование форензического образа в режиме read-only, сбор артефактов из /var/log/, /etc/ и домашних директорий, анализ учётных записей и хешей паролей, проверку механизмов персистентности через cron, systemd, SSH authorized_keys. Скилл задействует инструменты chkrootkit, rkhunter, AIDE и auditd, а также отображает техники MITRE ATT&CK: T1070, T1059.004, T1543.002, T1053.003. Предназначен для специалистов по реагированию на инциденты, проводящих форензическое расследование скомпрометированных Linux-серверов и рабочих станций.
- Криминалистический анализ браузеров с Hindsight — analyzing-browser-forensics-with-hindsight — это скилл для Claude Code, который разбирает артефакты браузеров на основе Chromium (Chrome, Edge, Brave, Opera, Vivaldi) с помощью Hindsight и объединяет извлечённые данные в единую хронологическую шкалу событий. Скилл охватывает историю посещений, загрузки, cookies, кэш, записи автозаполнения, сохранённые пароли, расширения, Local Storage и данные сессий; результат экспортируется в форматах XLSX, JSON или SQLite. Поддерживаются профили из Windows, macOS и Linux, а также команды hindsight с флагами `--format jsonl` и `--cache`. Инструмент ориентирован на специалистов по реагированию на инциденты, расследованию инсайдерских угроз и криминальным делам, которым нужно восстановить веб-активность пользователя по образу диска или скопированному профилю браузера.
- Анализ заголовков email для расследования фишинга — analyzing-email-headers-for-phishing-investigation — это скилл для Claude Code, который парсит и анализирует заголовки email для трассировки истинного источника фишинговых писем и выявления спуфинга отправителя. Скилл разбирает цепочку Received-заголовков, Return-Path и Message-ID, а затем проверяет результаты SPF, DKIM и DMARC, чтобы подтвердить или исключить подделку домена. В рабочем процессе используются Python с библиотеками email и pyspf, утилиты dig и nslookup для DNS-запросов, а также инструменты работы с PST/EML-файлами из криминалистических образов. Скилл предназначен для аналитиков SOC и специалистов по реагированию на инциденты, которые расследуют подозрительные письма, выясняют путь доставки через цепочку ретрансляторов или проверяют, не нажал ли пользователь на фишинговую ссылку.
FAQ
Заменяет ли это полноценный аудит безопасности?
Нет. Скиллы закрывают регулярный слой: типовые ошибки, забытые секреты, устаревшие зависимости. Полноценный аудит включает моделирование угроз, проверку архитектуры и работу специалиста, который ищет то, чего нет в списке известных шаблонов.
Безопасно ли давать модели доступ к коду для такой проверки?
Это решение о доверии, а не о технике. Для чувствительных репозиториев практичный путь — локальные модели или изолированное окружение без выхода в сеть. Отдельно стоит проверить, не попадают ли в контекст модели сами секреты: проверять код на утечки, отправляя утёкшие ключи наружу, — плохой размен.
Все Skills для Claude Code