Что именно устанавливается
Skill — это папка с файлом SKILL.md и, возможно, дополнительными скриптами, справочниками и шаблонами. Агент читает эти инструкции и применяет их, когда задача совпадает с описанием навыка.
senior-security — сторонний навык из открытого репозитория alirezarezvani/claude-skills. Он помогает структурировать security-review, но сам факт установки не делает проект безопасным и не является аудитом.
Сторонний skill получает место в рабочем контексте агента. Относитесь к нему как к зависимости: проверяйте автора, лицензию, содержимое, историю изменений и команды, которые он предлагает запускать.
Перед установкой
- Откройте репозиторий навыков и найдите
engineering-team/senior-security. - Прочитайте
SKILL.mdцеликом. - Проверьте вложенные
scripts,referencesи другие исполняемые файлы. - Убедитесь, что навык не просит передавать секреты, отключать подтверждения или расширять права без необходимости.
- Для командной работы зафиксируйте проверенную версию коммитом или релизом.
Быстрый путь через установщик
Официальная инструкция репозитория использует пакет agent-skills-cli. Сначала запустите предпросмотр: он показывает план установки без записи файлов.
npx agent-skills-cli add alirezarezvani/claude-skills/engineering-team/senior-security --dry-run
После проверки установите навык только для нужного агента.
Codex
npx agent-skills-cli add alirezarezvani/claude-skills/engineering-team/senior-security --agent codex
Ожидаемое расположение пользовательских навыков — ~/.codex/skills/. Если навык нужен одному репозиторию, предпочтительнее хранить его в проектном контуре и версионировать вместе с проектом.
Claude Code
npx agent-skills-cli add alirezarezvani/claude-skills/engineering-team/senior-security --agent claude
Пользовательские навыки обычно попадают в ~/.claude/skills/. Для команды используйте проектное размещение, чтобы все участники получали одну проверенную версию.
Gemini CLI
Репозиторий предлагает отдельный сценарий совместимости для Gemini CLI. Клонируйте проект, изучите установочный файл и только затем запустите его.
git clone https://github.com/alirezarezvani/claude-skills.git
cd claude-skills
less scripts/gemini-install.sh
./scripts/gemini-install.sh
Этот сценарий может подключать набор навыков, а не один файл. До запуска посмотрите создаваемые ссылки и целевую папку .gemini/skills/.
Ручная установка с фиксацией версии
Для воспроизводимого командного контура удобнее явно выбрать коммит и скопировать только нужную папку.
git clone https://github.com/alirezarezvani/claude-skills.git
cd claude-skills
git log -1 --oneline
После ревью скопируйте каталог engineering-team/senior-security в папку навыков вашего агента. Запишите SHA проверенного коммита в документации проекта — тогда обновление не произойдёт незаметно.
Как проверить установку
Проверка состоит не только в том, что папка появилась.
| Шаг | Что проверить |
|---|---|
| Структура | В каталоге есть читаемый SKILL.md с корректным описанием |
| Обнаружение | Агент видит навык после перезапуска сессии |
| Активация | Навык применяется только к релевантной security-задаче |
| Права | Агент не получает лишний доступ к сети, секретам и production |
| Результат | Отчёт ссылается на конкретные файлы, риски и способы проверки |
Для первого запуска дайте агенту небольшой тестовый модуль без секретов и попросите провести review без изменений. Сравните найденные проблемы с ручной проверкой.
Безопасный запрос агенту
Примени senior-security к этому модулю. Работай только в режиме чтения.
Не запускай команды и не меняй файлы. Для каждого риска укажи файл,
строку, сценарий эксплуатации, уровень уверенности и способ проверки.
Отдели подтверждённые проблемы от предположений.
Такой запрос ограничивает действие и заставляет агента показывать доказательства, а не выдавать общий список рекомендаций.
Когда навык нельзя использовать вслепую
- в production-контуре с доступом к ключам и персональным данным;
- для автоматического исправления авторизации, криптографии или сетевых политик;
- как единственное основание для релиза;
- вместо проверки зависимостей, SAST/DAST и review специалистом;
- если источник или содержимое навыка изменились после последней проверки.
Обновление и удаление
Перед обновлением снова выполните --dry-run, изучите diff между закреплённой и новой версиями и повторите тестовую задачу. Не обновляйте security-инструкции автоматически перед релизом.
Для удаления уберите только каталог этого навыка из папки соответствующего агента. Не используйте команды, которые очищают весь каталог skills: рядом могут находиться другие проверенные настройки команды.
Источники
Материал проверен 19 июля 2026 года. Интерфейсы CLI и структура стороннего репозитория могут измениться — перед установкой сверяйтесь с первоисточником.