Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
secure-agent-playbook — OWASP 安全智能体行动手册项目 | Kitploit
工具/GitHubGitHub/owasp/secure-agent-playbook
静态分析漏洞分析代码分析Web安全渗透测试云安全移动安全秘密检测威胁情报学习与教育API 安全AI 安全
14115194天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
GitHubowasp/secure-agent-playbook

secure-agent-playbook

OWASP 安全智能体行动手册项目

查看仓库
分享

安全代理手册

一个面向 AI 代理的开源安全手册。结构化、基于 OWASP 的流程,使代理能够执行安全工程任务——从代码审查到 AI 代理安全审计。

目录

  • 为什么使用这个?
  • 这是什么
  • 快速开始
  • 技能目录
  • 代理
  • 示例输出
  • 剧本
  • 架构
  • OWASP 基础
  • 相关项目
  • 贡献

为什么使用这个?

如果没有手册,让 AI 代理“审查我的代码安全性”只会给你一份表面级的检查清单。有了这些剧本,代理会遵循结构化的、基于 OWASP 的流程——系统地测试每一类漏洞,生成包含 CWE 映射、OpenCRE 交叉引用、证据片段和具体修复代码的发现。

  • 一致的方法论——每次评估都遵循文档化的流程,而非临时提示。结果在多次运行和不同审查者之间可复现。
  • 结构化、可操作的输出——发现包含严重性、CWE、证据和带代码示例的修复步骤。没有模糊的警告。
  • 跨标准可追溯性——发现通过 OpenCRE 链接到 CWE、ASVS、WSTG 和 NIST 800-53,用于合规映射。
  • 18 项安全技能——从依赖项 CVE 扫描到提示注入测试再到多代理威胁建模。可作为 Claude Code 插件安装,也可独立使用。
  • 不仅限于 Claude Code——技能是 Claude Code 插件;剧本是任何 AI 代理都能遵循的独立流程。

这是什么

这不是框架,也不是库。没有需要导入的代码。

每个剧本都是一个分步安全流程,包含检查清单、决策标准和输出模板。AI 代理遵循该流程来生成一致的、基于证据的发现。可以把它想象成 SOC 分析师的剧本——但专为 AI 代理执行而编写。

快速开始

使用 Claude Code(推荐):

第 1 步——注册插件市场:

/plugin marketplace add OWASP/secure-agent-playbook

第 2 步——安装技能集:

/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

第 3 步——在对话中提及任务即可使用技能:

"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"

Claude 会根据上下文自动激活相关技能。查看技能目录了解所有可用技能,查看示例输出了解结果的样子。

组织插件——供通过组织插件安装的 Claude 组织管理员使用:

  1. 前往最新发布
  2. 从发布资源中下载 secure-agent-playbook.zip
  3. 在组织设置 > 插件 > 添加插件处上传该 zip

注意: 不要使用 GitHub 的“Download ZIP”按钮——它会把文件嵌套在子目录中,插件验证器会拒绝。请始终使用发布资源 zip。

本地开发——从本地克隆而非 GitHub 进行测试:

/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

不使用 Claude Code:

直接将剧本作为任何 AI 代理或手动使用的流程参考:

  • 让你的代理指向某个剧本:“遵循 plugins/ai-security-skills/plays/agent-security-audit.md 中的流程”
  • 或者将剧本用作手动安全审查的检查清单

技能目录

代码与基础设施安全(code-security-skills)

技能功能这样说OWASP 参考
code-review-security映射到 Top 10 + ASVS 的安全代码审查“Review this code for security issues”Top 10, ASVS
sca-audit带可达性分析的依赖项 CVE 扫描“Scan my dependencies for CVEs”A06:2021
secrets-scan检测硬编码凭据和 API 密钥“Scan for hardcoded secrets”CWE-798
api-security-review对照 OWASP API Top 10 (2023) 的 API 审查“Review this API for security”API Top 10
web-security-review对照 OWASP Top 10 (2021) 的 Web 应用审查“Review this web app for OWASP Top 10”Top 10
mobile-code-review对照 OWASP MASVS v2.1.0 的原生 Android/iOS 源代码审查“Review this mobile app for security”MASVS v2.1.0
iac-security-reviewIaC 安全(Terraform、K8s、CloudFormation)“Review this Terraform for security”CIS Benchmarks
securability-engineering生成本质上可保护的代码(FIASSE v1.0.4)“Generate secure code for...”FIASSE v1.0.4
securability-engineering-review评估代码可保护性(0-10 SSEM 评分)“Assess the securability of this code”FIASSE v1.0.4/SSEM
prd-securability-enhancement在编写代码之前,用 ASVS 覆盖和 FIASSE SSEM 要求强化 PRD/规格“Harden this PRD” / “Map features to ASVS”ASVS, FIASSE v1.0.4
security-guidance针对安全敏感代码自动触发的 ASVS 指导(自动触发)ASVS 5.0

AI 与代理安全(ai-security-skills)

技能功能这样说OWASP 参考
agent-security-audit审计代理权限、注入面、数据外泄路径“Audit this agent's security”LLM Top 10
llm-risk-assess对照 LLM Top 10 2025 的 LLM 应用评估“Assess LLM risks for this app”LLM Top 10
agentic-ai-risk-assess对照 Top 10 Agentic 2026 的代理式应用评估“Assess agentic AI risks”Agentic Top 10
mcp-server-reviewMCP 服务器安全审查“Review this MCP server”LLM Top 10
prompt-injection-test提示注入测试(Arcanum PI Taxonomy)“Test for prompt injection”LLM01
multi-agentic-threat-modelCSA MAESTRO 7 层威胁建模“Model threats for this multi-agent system”CSA MAESTRO
ai-security-verification对照 OWASP AISVS(13 个类别)的 AI 应用验证“Verify this AI app against AISVS”AISVS

代理

代理是自主的安全专家,它们调用技能并生成结构化报告。每个代理都有专注的系统提示、限定范围的工具访问权限和预加载的技能。可以单独使用它们,也可以作为协调团队使用。

代理重点调用的技能
code-security-reviewer代码漏洞、机密、Web 安全code-review-security, secrets-scan, web-security-review
dependency-auditor供应链和依赖项 CVE 风险sca-audit
api-security-reviewer对照 OWASP API Top 10 的 API 安全api-security-review
mobile-security-reviewer对照 OWASP MASVS v2.1.0 的原生 Android/iOS 源代码mobile-code-review
ai-security-assessor代理配置、MCP 服务器、LLM 应用风险agent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test
security-team-lead协调专家、整合报告securability-engineering-review

独立使用——直接调用任何代理:

"Use code-security-reviewer to review src/"
"Use dependency-auditor to scan this project"

团队评估——启用代理团队后,团队负责人会并行派遣专家,并将发现整合为单一报告:

"Run a full security assessment of this project"

团队负责人会界定目标范围,派遣相关专家(跳过其重点领域不存在的专家),对发现去重,识别跨域风险链,并使用 templates/report.md 生成统一报告。

代理团队需要 CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1。设置方法见 Claude Code 文档。单个代理无需此标志即可工作。

示例输出

在 Node.js/Express 代码库上运行 "Review src/auth/ for security issues" 会产生如下发现:

Security Code Review — src/auth/
Scope: Node.js/Express, server-side, processes user credentials
Findings: CRITICAL 1 | HIGH 2 | MEDIUM 1 | LOW 0

[CRITICAL] 用户查询中的 SQL 注入

  • CWE:CWE-89
  • OpenCRE:CRE-764-507 — 注入防护
  • OWASP 参考:A03:2021 注入
  • 位置:src/auth/login.js:42
  • 影响:攻击者可以通过构造的 id 参数提取整个 users 表、绕过身份验证或执行任意 SQL
  • 证据:
    // src/auth/login.js:42
    const user = await db.query("SELECT * FROM users WHERE id=" + req.params.id);
    
  • 修复:使用参数化查询:
    const user = await db.query("SELECT * FROM users WHERE id = $1", [req.params.id]);
    
  • 置信度:高

每项技能都会生成包含严重性、CWE、证据和修复代码的结构化发现。 完整示例评估报告见 examples/。

剧本

AI/代理安全剧本

差异化优势——专为 AI 代理时代打造的安全流程。捆绑在 ai-security-skills 插件内。

剧本功能
agent-security-audit审计代理权限、提示注入面、数据外泄路径、防护栏
agentic-ai-risk-assess对照 OWASP Top 10 for Agentic Applications 2026 评估代理式 AI 应用
ai-security-verification对照 OWASP AI Security Verification Standard (AISVS) 验证 AI 驱动的应用
llm-risk-assess对照 OWASP Top 10 for LLM Applications 评估 LLM 应用
mcp-server-review审查 MCP 服务器实现的过度授权、注入、数据暴露问题
multi-agentic-threat-model使用 CSA MAESTRO 7 层框架和 OWASP Multi-Agentic System Guide v1.0 对多代理系统进行威胁建模
prompt-injection-testing针对 18 种攻击技术、20 种规避、13 种意图测试 LLM 应用

代码与依赖分析剧本

对任何代码库都有直接、实用的价值。捆绑在 code-security-skills 插件内。

下载工具