横评:Claude-Red 对 SkillAttack——对话红队与 Agent Skill 红队,谁更接近真实攻击面
横评Claude-Red 对 SkillAttack——对话红队与 Agent Skill 红队谁更接近真实攻击面【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-Red当 Anthropic 把最强 Claude 交给红队、半年挖出十二万条安全发现当新一代旗舰模型上线 24 小时就被社区攻破一个尖锐的问题被摆上桌面红队测试的结果与真实世界的攻击之间到底差在哪里社区给出的答案正在分化成两条路线——一条以对话为靶prompt 层面的越狱与注入一条以Agent Skill为靶把技能文件本身当作被测资产。前者代表是 Claude-Red 这类技能武装红队库后者是以 SkillAttack 为代表的技能验证框架。本文结合 Claude-Red 仓库源码与社区情报拆解两条路线的底层假设并回答谁更接近真实攻击面。SkillAttack 的验证思路把技能文件当作信任边界SkillAttack 出现在安全内参等社区的报道中定位是面向 Agent Skill 的自动化验证红队框架。它解决的问题非常具体当 Agent 的能力从模型参数外溢到技能文件后安全评估的对象也随之改变。Skill 在 Claude 生态里是结构化方法论的注入单元——一个SKILL.md文件定义了触发短语、操作清单与专业方法论模型按会话触发加载。这意味着 Skill 同时具备三重身份它是指令会被模型当作用户意图执行、是数据由仓库分发、可被篡改投毒、是权限载体往往附带文件读写、命令执行等工具能力。SkillAttack 的思路就是把这三重身份逐一验证技能文件是否可被注入恶意指令、是否可被供应链投毒替换、是否会在触发后诱导模型越权调用工具。这一思路切中的是 2025 年以来 Agent 安全的核心痛点攻击面正在从提示词边界迁移到执行边界。社区情报中多次提到的Claude 上线 24 小时被攻破案例其共性恰恰是攻击者不再死磕拒绝护栏而是通过文档、网页、邮件等间接注入通道把恶意指令塞进 Agent 会读取的内容里再借由工具调用兑现伤害。Claude-Red 的覆盖对话、API、Agent、供应链四类攻击面与 SkillAttack单点深挖不同Claude-Red 走的是另一条路它不是把技能当靶子而是把技能当武器——用 78 个SKILL.md把 Claude 武装成上下文感知的红队操作员再对目标系统发起系统化攻击。仓库 README 的定位很直白给 Claude 正确的技能它就不再是聊天机器人而是操作员README.md。但仅用武器库来理解 Claude-Red 是片面的。社区多篇解读其架构的文章都指向同一个结论Claude-Red 的分层测试架构覆盖了对话、API、Agent、供应链四类攻击面。对照仓库源码这四层确实都能找到实体支撑对话层由 Skills/ai/offensive-ai-security/SKILL.md 承载覆盖 prompt injection、jailbreaking、model extraction、training data poisoning并给出可直接投入测试的绕过手法Base64/同形字/零宽字符混淆、间接注入、DAN 人格攻击、虚拟化场景欺骗你正运行在开发者测试环境安全限制已关闭。技能文件甚至内置了完整的间接注入攻击路径——先枚举 LLM 可调用的全部函数与可读取的外部数据源再尝试提取系统提示词最后注入更有说服力的指令并观察动作是否发生。API 层对应 Skills/api/offensive-api-security/SKILL.md 与 Skills/api/offensive-api-abuse/SKILL.md覆盖 BOLA/BFLA、批量攻击、分页利用、webhook 劫持、JWT 算法混淆等传统 API 风险——这是 LLM 应用后端逃不掉的攻击面却是纯对话红队完全够不到的地方。Agent 层是四类攻击面中最有前瞻性的部分。offensive-ai-security 明确列出Excessive Agency Insecure Plugins测试项识别 LLM 可调用的全部工具构造提示词诱导模型以恶意参数调用工具、访问未授权资源针对函数调用场景要求验证 JSON Schema 校验器在类型混淆、字段注入、超长字符串下的行为并测试文件工具中的路径穿越、Web 工具中的任意 URL 抓取、Shell 工具中的命令注入。技能中还单列了 Tool Chaining Escalation——多 Agent 框架中 A 委托 B、B 抵达高权限 C绕过单跳限制以及 Memory Poisoning——向 AutoGPT、LangChain Memory 等持久化记忆注入恶意指令。供应链层由 Skills/supply-chain/offensive-supply-chain/SKILL.md、Skills/supply-chain/offensive-dependency-confusion/SKILL.md 与 Skills/cicd/offensive-cicd-pipeline/SKILL.md 覆盖。这一层解决的是技能/依赖从哪里来的问题依赖混淆、typosquatting、构建系统投毒、GitHub Actions 表达式注入、制品篡改——恰好与 SkillAttack 关心的技能文件被投毒形成呼应只是 Claude-Red 站在攻击者一侧完整建模了这条供应链。四层不是简单并列而是一条攻击路径的因果链注入发生在对话层放大发生在 API 与工具层兑现发生在 Agent 执行层而分发风险藏在供应链层。这正是真实攻击面的形态——真实的攻击从来不是单点的越狱成功而是跨层组合。两种红队的本质差异武器视角与靶子视角把两条路线放在一起差异的核心不在工具而在威胁模型。SkillAttack 采用靶子视角Agent Skill 是新的数字资产技能文件是与模型权重同样值得保护的信任边界。它验证的是如果技能被投毒/篡改/诱导Agent 会做出什么。这更贴近资产审计的语义——上线前检查、供应链准入、技能市场审核。Claude-Red 采用武器视角红队的目标是复现攻击者的完整杀伤链。它验证的是如果攻击者拥有这些技能武装的模型目标系统扛不扛得住。这更贴近对抗演练的语义——渗透测试、攻防演习、防御加固验证。谁更接近真实攻击面答案取决于攻击者画像。如果威胁模型是恶意文档/网页通过间接注入操纵 Agent两种路线都覆盖——SkillAttack 验证技能层是否被污染Claude-Red 的间接注入方法论验证模型是否把外部内容当指令执行。如果威胁模型是攻击者直接控制 Agent 的输入流Claude-Red 的四层因果链更完整。而如果威胁模型是技能分发渠道被攻破恶意技能进入企业环境那么 SkillAttack 的靶子视角无可替代。更准确的判断是真实攻击面是两条路线的并集。Claude-Red 的方法论文档中offensive-ai-security 自己也承认——防御要对工具使用严格 fail-closed、对外部内容做 contenteditable="false">【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-Red创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

Stable Preference Optimization for LLMs: A Bilevel Approach Beyond Direct Preference Optimization

Stable Preference Optimization for LLMs: A Bilevel Approach Beyond Direct Preference Optimization

文章主要内容和创新点 主要内容 本文聚焦于大型语言模型(LLMs)的偏好对齐问题,针对直接偏好优化(Direct Preference Optimization, DPO)方法的局限性展开研究。 DPO的局限性分析:从概率演化角度对DPO进行了全面理论分析,发现DPO存在三大问题:对初始化高度敏感;可能导…

2026/10/10 2:25:58 阅读更多 →
具身智能基座模型初探(2):TVA-World 架构底层运行逻辑

具身智能基座模型初探(2):TVA-World 架构底层运行逻辑

前沿技术探索:TVA智能体(简称TVA) TVA智能体(亦称“AI智能体视觉”)是依托Transformer架构与“因式智能体”理论构建的新型工业视觉系统,也是当前最具代表性的具身视觉技术之一。它有机融合深度强化学习(DRL)、卷积神经网络(CNN)与因式分解算法(FRA),构成了具身智…

2026/10/10 2:25:58 阅读更多 →
Android M 运行时权限被拒绝处理指南:shouldShowRequestPermissionRationale 的语义与实战

Android M 运行时权限被拒绝处理指南:shouldShowRequestPermissionRationale 的语义与实战

文档教程知识库 【免费下载链接】android-tech-frontier 【停止维护】一个定期翻译国外Android优质的技术、开源库、软件架构设计、测试等文章的开源项目 项目地址: https://gitcode.com/gh_mirrors/an/android-tech-frontier 点击查看 免费下载 本文以 在Android …

2026/10/10 2:25:58 阅读更多 →

最新新闻

Rancher Prime升级卡死?kubectl镜像tag被回收的排查与修复

Rancher Prime升级卡死?kubectl镜像tag被回收的排查与修复

一看到这个标题,我就想起上周刚处理完的一起升级事故。Rancher Prime v2.13.1 的多集群环境里,我们用 system-upgrade-controller 下发了一批节点升级任务,前两批节点顺顺利利跑完,第三批突然全部卡死,Pod 堆在 ImageP…

2026/10/10 3:13:13 阅读更多 →
颠覆传统终端复用器:会话窗口面板三层模型与配置即代码实战

颠覆传统终端复用器:会话窗口面板三层模型与配置即代码实战

1. 从"窗口开太多"说起:终端复用器到底在解决什么问题如果你每天的工作离不开命令行,大概率经历过这样的场景:左边一个窗口跑着服务日志,右边一个窗口连着远程机器,底下还开着一个窗口在编译代码&#xff0c…

2026/10/10 3:13:13 阅读更多 →
Spring Boot 多数据源与分库分表实战:可直接运行的代码包拆解

Spring Boot 多数据源与分库分表实战:可直接运行的代码包拆解

简介:一份面向Spring Boot开发者的数据库架构实践资源,聚焦多数据源接入与分库分表场景,适用于需要处理高并发数据拆分、希望了解Sharding-JDBC和dynamic-datasource配合使用的初中级工程师。项目基于Spring Boot搭建,整合MyBatis…

2026/10/10 3:13:13 阅读更多 →
Unity射击游戏zip工程导入指南:从解压报错到跑通并改造FPS项目

Unity射击游戏zip工程导入指南:从解压报错到跑通并改造FPS项目

简介:基于Unity3D开发的一款小型射击游戏完整项目,面向Unity初学者和游戏开发爱好者,适合用于理解Unity引擎从脚本逻辑到游戏界面呈现的完整流程。压缩包共包含28个文件,整体约33.73MB;其中exe为可直接运行的游戏主程序…

2026/10/10 3:13:13 阅读更多 →
FreeBSD 下用 bhyve-webadmin 轻松管理 bhyve 虚拟机:安装部署与实战

FreeBSD 下用 bhyve-webadmin 轻松管理 bhyve 虚拟机:安装部署与实战

如果你正在用 FreeBSD 跑 bhyve 虚拟机,手头上又缺一个顺手的管理面板,bhyve-webadmin 值得花点时间了解一下。我在 FreeBSD 上折腾虚拟化已经有些年头了,bhyve 的性能和原生集成度一直让我舍不得换方案,但它的 CLI 管理方式也确实…

2026/10/10 3:13:13 阅读更多 →
Spring Boot多环境配置实战:Profile选型、优先级与避坑指南

Spring Boot多环境配置实战:Profile选型、优先级与避坑指南

开发环境跑得好好的,一到测试环境就连不上数据库,或者本地正常的文件上传到了服务器就切成了绝对路径,这类问题我在不同团队见过太多次。根子往往不在代码逻辑,而在于Spring Boot多环境配置没有做扎实。配置这个东西,你…

2026/10/10 3:12:12 阅读更多 →

日新闻

卫星轨道分类全解析:从LEO到GEO的选型逻辑与工程实践

卫星轨道分类全解析:从LEO到GEO的选型逻辑与工程实践

1. 从“卫星轨道分类”这个标题说起:为什么值得花时间搞懂第一次接触“卫星轨道分类”这个概念,很多人会觉得它离自己很远——不就是天上的星星怎么转吗?但如果你正在做航天任务规划、遥感数据接收、星座设计,甚至只是准备一场航天…

2026/10/10 0:00:39 阅读更多 →
Spring AOP 核心原理与实战:从概念到日志切面落地

Spring AOP 核心原理与实战:从概念到日志切面落地

1. 从一个真实痛点说起:为什么你的代码里到处都是重复逻辑刚入行那会儿,我写过一个用户管理模块,注册、登录、改密码、注销四个接口。每个接口里都塞了几乎一样的日志打印、参数校验、事务开启和提交。当时觉得没什么,能跑就行。直…

2026/10/10 0:00:40 阅读更多 →
Python招聘数据采集与分析可视化:从采集清洗到薪资技能城市可视化全链路

Python招聘数据采集与分析可视化:从采集清洗到薪资技能城市可视化全链路

简介:这是一套面向计算机相关专业学生与项目实战学习者的Python数据采集与分析可视化完整项目,以Boss直聘岗位数据为对象,适合用作毕业设计、课程设计或期末大作业。资源包共38个文件,约246KB,以13个py源码文件为核心&…

2026/10/10 0:00:40 阅读更多 →

周新闻

KT148A语音芯片外挂8002D功放的工程实践指南

KT148A语音芯片外挂8002D功放的工程实践指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 15:26:32 阅读更多 →
LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

LLC谐振变换器增益公式推导:从FHA等效到完整归一化表达式

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/10 1:36:08 阅读更多 →
ARM架构深度解析:从RISC设计理念到交叉编译实战

ARM架构深度解析:从RISC设计理念到交叉编译实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 10:11:06 阅读更多 →

月新闻

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

我发现了一个新思路:用 Remotion + Claude Code 像写代码一样自动化生成短视频

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/8 21:13:17 阅读更多 →
Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

Windows下 Codex 中 Chrome 和 Computer Use 插件不可用问题排查及解决参考方式:TaoToken 统一 Key 配置与验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 21:32:20 阅读更多 →
黑夜航拍船只数据集训练YOLOV5模型全流程解析

黑夜航拍船只数据集训练YOLOV5模型全流程解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/9 6:17:20 阅读更多 →