Anthropic-Cybersecurity-Skills 仓库的 OWASP Top 10(2025)技能映射实战指南

发布时间:2026/9/10 14:51:49
Anthropic-Cybersecurity-Skills 仓库的 OWASP Top 10(2025)技能映射实战指南 Anthropic-Cybersecurity-Skills 仓库的 OWASP Top 102025技能映射实战指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本指南以 mappings/owasp/README.md 为核心文档系统讲解开源仓库 Anthropic-Cybersecurity-Skills 如何把 817 个面向 AI Agent 的结构化网络安全技能映射到 OWASP Top 102025十大 Web 应用安全风险类别之上。读者将掌握每个 OWASP 类别的风险定义、仓库中各安全子域与技能数量的对应关系、每个类别下的代表性实战技能清单以及 OWASP 与 MITRE ATTCK、NIST CSF 2.0 两大框架之间的交叉引用表从而能够把这份映射直接用于安全培训课程设计、应用安全测试覆盖分析与检测能力规划。为什么需要一份 OWASP 技能映射OWASP Top 10 代表 Web 应用面临的最关键安全风险是业界公认的风险沟通语言。但对安全团队而言识别风险只是起点——真正有价值的是把每一条风险类别落到可执行的技能上。Anthropic-Cybersecurity-Skills 仓库的做法是为每项技能建立结构化的 SKILL 元数据包含 domain、subdomain、tags、nist_csf、mitre_attack 等字段再由 mappings/owasp/README.md 把分散在各技能目录中的能力按 OWASP 2025 十大类别重新组织形成从风险类别 → 安全子域 → 具体技能的导航关系使团队能够据此构建针对安全开发与应用安全测试的目标化培训计划。说明本文所有路径均以仓库根目录为基准。OWASP 官方项目为公开标准此处仅作行业背景理解不替代仓库证据。OWASP Top 10 2025 完整技能映射表以下是 mappings/owasp/README.md 给出的十大风险类别映射。每一行都标明该风险涉及的仓库安全子域、对应技能数量与关键技术主题。A01:2025 —— 访问控制失效Broken Access Control风险定义对已认证用户可执行操作的限制未被正确实施。相关子域技能数关键技术主题web-application-security41IDOR、权限提升、路径遍历、CORS 配置错误identity-access-management33RBAC、ABAC、会话管理、OAuth/OIDC 缺陷api-security28对象级授权失效BOLA、功能级授权zero-trust-architecture13最小权限强制、微隔离示例技能实现 RBAC、测试 IDOR 漏洞、安全配置 OAuth 2.0、强制 API 授权策略。仓库中可找到的对应实现访问控制类技能同时出现在 skills/testing-for-broken-access-control、skills/testing-api-for-broken-object-level-authorizationBOLA/IDOR对应 OWASP API1:2023与 skills/implementing-aws-iam-permission-boundaries权限边界等目录下其 SKILL 元数据中的 subdomain 字段正是此映射中web-application-security / api-security等分类的统计来源。A02:2025 —— 加密失效Cryptographic Failures风险定义与加密相关的失效导致敏感数据暴露。相关子域技能数关键技术主题cryptography13TLS 配置、密钥管理、哈希、静态数据加密web-application-security41HTTPS 强制、Cookie 安全标志、证书校验cloud-security48KMS 配置、机密管理、传输中加密api-security28API 传输安全、令牌加密示例技能配置 TLS 1.3、使用 KMS 实现信封加密、加固 JWT 令牌、证书固定pinning。仓库中 skills/configuring-tls-1-3-for-secure-communicationsTLS 1.3 与 RFC 8446 配置、skills/implementing-envelope-encryption-with-aws-kmsDEK/KEK 信封加密流程、skills/implementing-jwt-signing-and-verification 即对应这些示例技能各技能目录的 SKILL.md 头部同样标注了nist_csf字段如 PR.DS与下文 NIST CSF 交叉引用表呼应。A03:2025 —— 注入Injection风险定义用户提供的数据未经适当校验即被作为命令或查询的一部分发送给解释器。相关子域技能数关键技术主题web-application-security41SQL 注入、XSS、命令注入、LDAP 注入api-security28GraphQL 注入、NoSQL 注入、头注入devsecops16SAST/DAST 扫描、输入校验、参数化查询penetration-testing23注入测试、载荷构造、WAF 绕过示例技能利用与修复 SQL 注入、测试存储型/反射型 XSS、配置参数化查询、集成 SAST 流水线。仓库中的 skills/exploiting-sql-injection-vulnerabilities 是这一类别的最佳实例其 SKILL 元数据 tags 直接标注了OWASP-A03与injection-testing正文则完整覆盖了单引号报错探测、 AND 11--布尔盲注、SLEEP(5)时间盲注、UNION 注入、sqlmap 自动化--dbs、--dump、--os-shell、--tamperspace2comment,between以及参数化查询修复示例$pdo-prepare(...)与映射表中web-application-security / penetration-testing两行的内容一一对应。同类技能还包括 skills/exploiting-nosql-injection-vulnerabilities 与 skills/exploiting-sql-injection-with-sqlmap。A04:2025 —— 不安全设计Insecure Design风险定义与设计及架构缺陷相关的风险需要更多使用威胁建模与安全设计模式。相关子域技能数关键技术主题devsecops16威胁建模、安全 SDLC、安全需求zero-trust-architecture13零信任设计原则、纵深防御compliance-governance5安全架构评审、风险评估框架web-application-security41业务逻辑缺陷、信任边界定义示例技能使用 STRIDE 进行威胁建模、实施安全设计模式、定义信任边界、安全架构评审。仓库中 skills/implementing-threat-modeling-with-mitre-attack、skills/performing-threat-modeling-with-owasp-threat-dragon 与 skills/testing-for-business-logic-vulnerabilities价格篡改、工作流滥用等业务逻辑缺陷落在该类别零信任设计类技能则由 skills/implementing-zero-trust-in-cloudNIST SP 800-207 / BeyondCorp 原则等目录支撑。A05:2025 —— 安全配置错误Security Misconfiguration风险定义整个应用技术栈缺失或错误的安全加固。相关子域技能数关键技术主题cloud-security48云服务配置错误、IAM 策略错误、S3 桶暴露container-security26容器加固、Kubernetes RBAC、Pod 安全策略network-security33防火墙规则、分段错误、默认凭据endpoint-security16操作系统加固、多余服务、默认配置示例技能审计 AWS S3 桶权限、加固 Kubernetes 集群、配置安全响应头、CIS 基准合规。仓库中的 skills/auditing-aws-s3-bucket-permissions 是该类别的高质量示例它给出完整的 AWS CLI 审计流程——账户级与桶级 Block Public Access 检查、ACL 公共授予查询AllUsers/AuthenticatedUsers组、桶策略通配符 Principal 检测Principal: *、加密/版本化/日志状态检查、Prowler S3 专项检查如s3_bucket_public_access、s3_bucket_acl_prohibited、IAM Access Analyzer 发现项以及快速修复命令put-public-access-block、put-bucket-encryption。相关技能还包括 skills/auditing-cloud-with-cis-benchmarksProwler/ScoutSuite、skills/implementing-kubernetes-pod-security-standards 与 skills/performing-security-headers-audit。A06:2025 —— 易受攻击和过时的组件Vulnerable and Outdated Components风险定义使用了含有已知漏洞或不再维护的组件。相关子域技能数关键技术主题vulnerability-management24CVE 追踪、漏洞扫描、补丁管理devsecops16SCA 扫描、依赖管理、SBOM 生成container-security26镜像扫描、基础镜像更新、镜像仓库安全web-application-security41第三方库漏洞、框架更新示例技能运行 Trivy 容器扫描、在 CI/CD 中实施 SCA、生成与分析 SBOM、使用 CVSS/EPSS 进行 CVE 优先级排序。仓库中 skills/scanning-container-images-with-grype、skills/scanning-docker-images-with-trivy、skills/generating-and-analyzing-sbomsSyft/Grype/Cosign 生成与校验 CycloneDX/SPDX SBOM、skills/implementing-epss-score-for-vulnerability-prioritizationFIRST EPSS API 取分与该类别一一对应。A07:2025 —— 身份识别与认证失效Identification and Authentication Failures风险定义认证与会话管理中的弱点。相关子域技能数关键技术主题identity-access-management33MFA 实施、密码策略、会话固定web-application-security41撞库防御、暴力破解防护api-security28API 密钥管理、OAuth 令牌处理、JWT 校验phishing-defense16凭据钓鱼防护、反钓鱼控制示例技能实施 FIDO2/WebAuthn、配置自适应 MFA、加固 API 认证、检测撞库攻击。仓库中 skills/implementing-passwordless-authentication-with-fido2FIDO2/WebAuthn 无密码认证部署、skills/configuring-multi-factor-authentication-with-duo、skills/testing-api-authentication-weaknesses 与 skills/hunting-credential-stuffing-attacks 均属此类别。A08:2025 —— 软件与数据完整性失效Software and Data Integrity Failures风险定义与代码和基础设施相关的失效未能防止完整性违规。相关子域技能数关键技术主题devsecops16CI/CD 流水线安全、代码签名、制品完整性container-security26镜像签名、准入控制、供应链验证cryptography13数字签名、完整性哈希、代码签名证书vulnerability-management24供应链风险、依赖完整性验证示例技能使用 Sigstore 进行容器签名、加固 CI/CD 流水线、验证软件供应链完整性、强制内容信任。仓库中 skills/implementing-image-provenance-verification-with-cosignSigstore Cosign 签名与验证、skills/implementing-supply-chain-security-with-in-toto、skills/verifying-build-provenance-with-slsa-sigstore、skills/securing-github-actions-workflows 与 skills/implementing-code-signing-for-artifacts 构成该类别的主力技能集。A09:2025 —— 安全日志记录与监控失效Security Logging and Monitoring Failures风险定义日志、检测、监控与主动响应不足。相关子域技能数关键技术主题soc-operations33SIEM 配置、日志聚合、告警调优threat-hunting35日志分析、检测工程、假设驱动狩猎incident-response24事件检测、基于日志的调查、响应自动化network-security33网络监控、流分析、IDS/IPS 调优示例技能使用 Splunk 分析安全日志、编写 Sigma 检测规则、配置 SIEM 关联规则、实现集中式日志。仓库中 skills/analyzing-security-logs-with-splunk、skills/building-detection-rules-with-sigma厂商无关的 Sigma 规则格式、skills/implementing-siem-correlation-rules-for-apt多事件关联的 SPL/Sigma 规则、skills/implementing-syslog-centralization-with-rsyslog 直接对应这些示例技能威胁狩猎类技能如 skills/building-threat-hunt-hypothesis-framework则为 threat-hunting 子域贡献了 35 项技能中的主体。A10:2025 —— 服务端请求伪造Server-Side Request Forgery, SSRF风险定义在未校验用户提供的 URL 的情况下获取远程资源。相关子域技能数关键技术主题web-application-security41SSRF 利用、URL 校验、白名单cloud-security48IMDS 利用、云元数据访问、VPC 端点安全api-security28API 到 API 的 SSRF、Webhook 校验penetration-testing23SSRF 检测与利用技术示例技能测试 SSRF 漏洞、加固云元数据端点IMDSv2、实施 URL 校验与白名单、检测 API 集成中的 SSRF。仓库中 skills/exploiting-server-side-request-forgery 与 skills/performing-blind-ssrf-exploitation基于带外/DNS 回连的盲 SSRF 检测覆盖了 SSRF 的利用侧云元数据防护与 IMDSv2 加固则体现在 skills/conducting-cloud-penetration-testing 等 cloud-security 子域技能中。交叉引用OWASP 到 MITRE ATTCK映射文档 给出了每个 OWASP 类别与 ATTCK 技术之间的对应关系可用于把应用安全风险翻译为攻击者行为语言指导检测工程。注意仓库中大量技能在其 SKILL.md 元数据中直接标注了mitre_attack技术编号例如 skills/detecting-pass-the-hash-attacks 标注T1550.002、skills/detecting-dcsync-attack-in-active-directory 标注T1003.006与下表的技术引用口径一致。OWASP 类别相关 ATTCK 技术A01: 访问控制失效T1078有效账户、T1548滥用提权控制机制A02: 加密失效T1557中间人攻击、T1040网络嗅探A03: 注入T1190利用面向公网的应用、T1059命令与脚本解释器A04: 不安全设计T1195供应链攻陷、跨领域A05: 安全配置错误T1574劫持执行流、T1190A06: 易受攻击组件T1190、T1195A07: 认证失效T1110暴力破解、T1539窃取 Web 会话 CookieA08: 完整性失效T1195、T1554攻陷客户端软件A09: 日志监控失效T1070清除痕迹、T1562削弱防御A10: SSRFT1190交叉引用OWASP 到 NIST CSF 2.0映射文档同样提供了 OWASP 类别与 NIST CSF 2.0 功能及类别Categories的对应表便于把应用安全风险纳入组织级网络安全框架的治理与评估流程。仓库技能 SKILL.md 元数据中的nist_csf字段如 skills/auditing-aws-s3-bucket-permissions 标注的PR.IR-01、DE.CM-01正是该映射在技能层面的落地证据。OWASP 类别NIST CSF 功能CSF 类别A01: 访问控制失效ProtectPR.AAA02: 加密失效ProtectPR.DSA03: 注入Protect, DetectPR.DS, DE.AEA04: 不安全设计Govern, ProtectGV.RM, PR.PSA05: 安全配置错误ProtectPR.PS, PR.IRA06: 易受攻击组件Identify, GovernID.RA, GV.SCA07: 认证失效ProtectPR.AAA08: 完整性失效Protect, GovernPR.DS, GV.SCA09: 日志监控失效DetectDE.CM, DE.AEA10: SSRFProtect, DetectPR.DS, DE.AE如何把这份映射投入实战1. 构建目标化培训计划以映射表中的相关子域 示例技能为清单从 skills/ 目录按 subdomain 检索对应技能的 SKILL.md每个技能目录含 SKILL.md 元数据与 agent.py 脚本为安全开发、渗透测试、云安全、安全运营等角色分别圈定 A01–A10 的必修与选修技能。2. 评估应用安全测试覆盖把 Web 应用的已测项目对照十大类别打勾找出未覆盖类别例如只测了注入与访问控制但未评估 SSRF 与不安全设计再映射回仓库技能补充测试项。3. 打通框架间协作利用两张交叉引用表把 OWASP 风险同时映射到 ATTCK用于检测工程可参考 mappings/mitre-attack 目录与 NIST CSF 2.0用于合规与治理参考 mappings/nist-csf 目录形成应用风险 → 攻击行为 → 组织框架的完整链路。参考资源本映射文档涉及的 OWASP 官方项目包括OWASP Top 10 项目、OWASP API Security Top 10对应 api-security 子域、OWASP Mobile Top 10对应 mobile-security 子域、OWASP Web 安全测试指南Web Security Testing Guide以及 OWASP ASVS应用安全验证标准。仓库内部的框架映射体系可进一步参考 mappings/README.md 与 docs/mitre-f3-mapping.md。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询