Security-навык для AI-агента | Creative Agency Here

Security-навык для AI-агента

SecurityAI-агентыSkills

Что именно устанавливается

Skill — это папка с файлом SKILL.md и, возможно, дополнительными скриптами, справочниками и шаблонами. Агент читает эти инструкции и применяет их, когда задача совпадает с описанием навыка.

senior-security — сторонний навык из открытого репозитория alirezarezvani/claude-skills. Он помогает структурировать security-review, но сам факт установки не делает проект безопасным и не является аудитом.

Сторонний skill получает место в рабочем контексте агента. Относитесь к нему как к зависимости: проверяйте автора, лицензию, содержимое, историю изменений и команды, которые он предлагает запускать.

Перед установкой

  1. Откройте репозиторий навыков и найдите engineering-team/senior-security.
  2. Прочитайте SKILL.md целиком.
  3. Проверьте вложенные scripts, references и другие исполняемые файлы.
  4. Убедитесь, что навык не просит передавать секреты, отключать подтверждения или расширять права без необходимости.
  5. Для командной работы зафиксируйте проверенную версию коммитом или релизом.

Быстрый путь через установщик

Официальная инструкция репозитория использует пакет agent-skills-cli. Сначала запустите предпросмотр: он показывает план установки без записи файлов.

npx agent-skills-cli add alirezarezvani/claude-skills/engineering-team/senior-security --dry-run

После проверки установите навык только для нужного агента.

Codex

npx agent-skills-cli add alirezarezvani/claude-skills/engineering-team/senior-security --agent codex

Ожидаемое расположение пользовательских навыков — ~/.codex/skills/. Если навык нужен одному репозиторию, предпочтительнее хранить его в проектном контуре и версионировать вместе с проектом.

Claude Code

npx agent-skills-cli add alirezarezvani/claude-skills/engineering-team/senior-security --agent claude

Пользовательские навыки обычно попадают в ~/.claude/skills/. Для команды используйте проектное размещение, чтобы все участники получали одну проверенную версию.

Gemini CLI

Репозиторий предлагает отдельный сценарий совместимости для Gemini CLI. Клонируйте проект, изучите установочный файл и только затем запустите его.

git clone https://github.com/alirezarezvani/claude-skills.git
cd claude-skills
less scripts/gemini-install.sh
./scripts/gemini-install.sh

Этот сценарий может подключать набор навыков, а не один файл. До запуска посмотрите создаваемые ссылки и целевую папку .gemini/skills/.

Ручная установка с фиксацией версии

Для воспроизводимого командного контура удобнее явно выбрать коммит и скопировать только нужную папку.

git clone https://github.com/alirezarezvani/claude-skills.git
cd claude-skills
git log -1 --oneline

После ревью скопируйте каталог engineering-team/senior-security в папку навыков вашего агента. Запишите SHA проверенного коммита в документации проекта — тогда обновление не произойдёт незаметно.

Как проверить установку

Проверка состоит не только в том, что папка появилась.

ШагЧто проверить
СтруктураВ каталоге есть читаемый SKILL.md с корректным описанием
ОбнаружениеАгент видит навык после перезапуска сессии
АктивацияНавык применяется только к релевантной security-задаче
ПраваАгент не получает лишний доступ к сети, секретам и production
РезультатОтчёт ссылается на конкретные файлы, риски и способы проверки

Для первого запуска дайте агенту небольшой тестовый модуль без секретов и попросите провести review без изменений. Сравните найденные проблемы с ручной проверкой.

Безопасный запрос агенту

Примени senior-security к этому модулю. Работай только в режиме чтения.
Не запускай команды и не меняй файлы. Для каждого риска укажи файл,
строку, сценарий эксплуатации, уровень уверенности и способ проверки.
Отдели подтверждённые проблемы от предположений.

Такой запрос ограничивает действие и заставляет агента показывать доказательства, а не выдавать общий список рекомендаций.

Когда навык нельзя использовать вслепую

  • в production-контуре с доступом к ключам и персональным данным;
  • для автоматического исправления авторизации, криптографии или сетевых политик;
  • как единственное основание для релиза;
  • вместо проверки зависимостей, SAST/DAST и review специалистом;
  • если источник или содержимое навыка изменились после последней проверки.

Обновление и удаление

Перед обновлением снова выполните --dry-run, изучите diff между закреплённой и новой версиями и повторите тестовую задачу. Не обновляйте security-инструкции автоматически перед релизом.

Для удаления уберите только каталог этого навыка из папки соответствующего агента. Не используйте команды, которые очищают весь каталог skills: рядом могут находиться другие проверенные настройки команды.

Источники

Материал проверен 19 июля 2026 года. Интерфейсы CLI и структура стороннего репозитория могут измениться — перед установкой сверяйтесь с первоисточником.