SnailSploit / Claude-Red

GitHub 上出现了一个名为 claude-red 的开源技能库,通过一批结构化的 SKILL.md 文件,把 Claude 变成懂攻击方法论的红队操作员。它的价值不在模型本身,而在于给通用大模型按需加载垂直安全能力的这套玩法。

一句话看懂:GitHub 上出现了一个名为 claude-red 的开源技能库,通过一批结构化的 SKILL.md 文件,把 Claude 变成懂攻击方法论的红队操作员。它的价值不在模型本身,而在于给通用大模型按需加载垂直安全能力的这套玩法。

事件核心:发生了什么

项目由 SnailSploit 发布在 GitHub,定位是面向 Claude Skills 系统的进攻性安全技能集合。每个技能是一份 SKILL.md 文件,针对特定攻击面预置专家级方法论,覆盖 SQL 注入、XSS、SSRF、反序列化、JWT、OAuth/OIDC、活动目录、无线、云、容器与 Kubernetes、CI/CD、EDR 规避、漏洞挖掘、C2 与取证等方向。按类别看,Web 应用类技能最多,有 16 个;无线 14 个;基础设施与红队 7 个;漏洞利用开发 6 个。安装方式包括克隆到 ~/.claude/skills/ 目录,或通过 install.sh 交互式安装,Claude Code 用户也可以把 SKILL.md 直接管道给 claude –system-file 使用。作者同时说明适用场景限于授权红队、漏洞赏金初筛、安全研究、CTF 和操作员训练。

为什么重要

这不是新模型,也不是新工具,而是对模型能力组织方式的一次示范。技能按对话触发词按需加载,用不到的不占上下文,意味着用户不必为全量知识付费。这个思路如果被验证有效,通用大模型就能以插件化方式贴近垂直行业,安全只是第一个样本。对企业来说,这既降低了把大模型用于安全测试的门槛,也缩短了从“会用工具”到“懂攻击路径”的差距。目前公开信息显示,项目仍是社区自发维护,没有厂商背书,技能质量与更新频率有待观察。

对用户/开发者/创作者的影响

安全从业者和 CTF 选手可以把它当作提示工程的现成模板,省去反复调教方法论的时间;开发者应关注它暴露出的能力边界——大模型加一份 Markdown 就能复现相当专业的攻击思路,防御方同样可以用它做检查清单。对内容创作者而言,直接粘贴 SKILL.md 到 Claude 项目提示词中即可使用,门槛很低。但需要提醒的是,这类技能文档本身不提供武器化代码,具体利用仍依赖人工判断与授权边界,误用风险由使用者承担。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

一是技能数量和类别是否持续扩充,尤其目前活动目录、云、移动等方向只有 1 个技能,深度有限;二是是否出现配套的防御向技能包,形成攻防对照;三是企业安全团队会不会把这类 SKILL.md 纳入内部红队流程,以及厂商是否对同类仓库收紧政策。这些将决定它是昙花一现的脚本集合,还是大模型垂直技能生态的早期样本。

来源:github

celebrityanime
celebrityanime
文章: 23076

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注