YAML frontmatter字段全解:AI Agent如何秒级检索817个网络安全技能

发布时间:2026/9/15 14:22:02
YAML frontmatter字段全解:AI Agent如何秒级检索817个网络安全技能
YAML frontmatter字段全解AI Agent如何秒级检索817个网络安全技能【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本文基于开源项目Anthropic Cybersecurity Skills817 个结构化网络安全技能库逐一拆解 SKILL.md 中YAML frontmatter 的 8 个必填字段与 6 个框架映射字段并完整演示 AI AgentClaude Code、GitHub Copilot、Codex CLI 等如何通过渐进式加载架构在单次扫描中从 817 个技能里秒级定位、按需加载、执行任务。面向新手无需背景知识即可读懂。 一句话理解frontmatter 就是技能的索引卡想象一个图书馆有 817 本书技能。AI Agent 不可能每次把 817 本书全部翻开读一遍——那会直接撑爆上下文窗口。这个项目的解法非常聪明每本书的书脊上印一张索引卡YAML frontmatter只有约 30 个 token。Agent 先快速扫一遍所有书脊锁定最相关的几本再完整翻开加载 500–2000 token 的正文工作流。这套渐进式披露progressive disclosure架构就是秒级检索的核心。用户提问 → 扫描 817 张 frontmatter~30 tokens/个 → 命中 Top 3 技能加载完整 Workflow → 按步骤执行 按 Verification 校验结果下面逐字段拆解这张索引卡的每个字段。️ SKILL.md 文件结构frontmatter 四段式正文每个技能是一个独立目录核心文件是SKILL.md由两部分组成组成部分位置作用YAML frontmatter文件开头---包裹的块元数据索引让 Agent 低成本检索与分类Markdown 正文frontmatter 之后When to Use/Prerequisites/Workflow/Verification四段式执行手册以 skills/performing-memory-forensics-with-volatility3/SKILL.md 为例frontmatter 长这样节选--- name: performing-memory-forensics-with-volatility3 description: Analyze volatile memory (RAM) dumps using the Volatility 3 framework to extract running processes... Use during incident response... domain: cybersecurity subdomain: digital-forensics tags: [forensics, memory-forensics, volatility, incident-response] version: 1.0 author: mahipal license: Apache-2.0 mitre_attack: [T1005, T1074, T1119] nist_csf: [RS.AN-03, DE.AE-02] --- 8 个必填字段逐个拆解以下 8 个字段由校验工具 tools/validate-skill.py 强制检查缺任何一个都无法入库字段约束作用对 Agent 而言namekebab-case1–64 字符必须与目录名一致技能唯一 IDAgent 加载技能时用它定位路径description≥ 50 字符检索的灵魂。必须同时写清做什么和何时用是语义匹配的第一依据domain固定为cybersecurity一级分类本库统一域名subdomain必须取自约 30 个受控词表二级分类如malware-analysis、cloud-security快速缩小范围tags列表至少 2 个关键词标签直接命中用户提问中的技术词如volatility、C2-detectionversion语义化版本技能迭代追踪author作者标识来源与责任归属license许可证Apache-2.0商用合规依据新手要点description是写得最用力的字段。官方规范要求它必须同时说明what这个技能做什么和when什么场景下激活。对比真实数据里analyzing-network-traffic-of-malware的 description末尾专门写了 Activates for requests involving malware network analysis, C2 traffic decoding...——这就是写给 Agent 检索器看的触发词。 6 个框架映射字段跨框架检索的关键除了必填字段本项目最独特的设计是为每个技能附加 6 套行业标准框架的映射 ID。这也是它区别于普通技能集的核心一个技能 六个合规勾选框。字段对应框架示例值回答的问题mitre_attackMITRE ATTCK v19.1T1071.001、T1573这个技能对应哪些攻击者行为nist_csfNIST CSF 2.0DE.AE-02、RS.AN-03属于哪个组织安全职能识别/检测/响应…atlas_techniquesMITRE ATLAS v5.4AML.T0052关联哪些AI/ML 对抗技术d3fend_techniquesMITRE D3FEND v1.3D3-MA、D3-PSMD属于哪种防御反制措施nist_ai_rmfNIST AI RMF 1.0MEASURE-2.6对应哪个AI 风险管控项mitre_f3MITRE F3 反欺诈框架F1005.006关联哪些金融欺诈 TTP以 skills/analyzing-network-traffic-of-malware/SKILL.md 为例mitre_attack映射了 T1071.001Web 协议 C2、T1573加密通道、T1095非标准端口 C2nist_csf映射了 DE.AE-02分析与 RS.AN-03诊断。这对检索意味着什么当你问 Agent 帮我检测 DNS 隧道外传数据它不仅可以按description/tags匹配还能沿mitre_attack: T1048.003反向找到所有相关技能——从自然语言和攻击矩阵两个维度双通道检索。F3 映射的完整 schema 可参见 docs/mitre-f3-mapping.md。 实机检索流程从 817 到 Top 3 只需四步官方 README 用一个真实例子演示了完整链路用户提问分析这份内存转储中的凭据窃取痕迹扫描阶段遍历 817 个技能的 frontmatter每个仅 ~30 token按 tags、description、domain 匹配出 12 个候选加载阶段只完整加载最匹配的 Top 3——如performing-memory-forensics-with-volatility3、hunting-for-credential-dumping-lsass等执行阶段按每个技能Workflow章节逐步执行跑 Volatility3 插件、检查 LSASS 访问、关联事件日志校验阶段按Verification章节确认结果并把发现映射回 ATTCK T1003凭据转储没有 frontmatter 的 Agent 只能在 817 个文件里盲目猜测、遗漏关键步骤有了索引卡它走的是和高级 DFIR 分析师相同的手册。此外仓库根目录的 index.json 是全部 817 个技能的机器可读总索引名称 描述 路径工具链可以一次性载入做全文检索无需逐个打开文件。✅ 校验工具把守的 4 条质量红线frontmatter 不是随手写写——tools/ 下的校验脚本详见 tools/README.md在 CI 中强制执行保证 817 张索引卡格式一致、可被可靠解析✅name必须是 kebab-case小写字母/数字/单连字符且等于所在目录名✅description不少于 50 字符且不能是列表✅subdomain必须在受控词表内用别名会收到警告并提示规范名✅tags至少 2 个frontmatter 必须以---开头且可被解析字段级约束如 name 的长度上限、description的上限 1024 字符另有 JSON Schema 定义见 tools/agentskills-skill.schema.json。 给新手的 3 条实战建议提问时用技术词 场景你的提问会直接和tags、description做匹配。说用 Volatility 分析内存转储找 C2比帮我看看这个 dump命中率高得多。沿框架 ID 反向检索如果你熟悉 ATTCK可以直接说检测 T1003 凭据转储的技能有哪些Agent 会按mitre_attack字段聚合结果。想贡献新技能先通读 CONTRIBUTING.md提交前跑一遍python tools/validate-skill.py skills/你的技能目录/4 条红线全部通过再发 PR。 小结层次内容检索成本索引层YAML frontmatter8 必填 6 框架映射字段~30 token/技能秒级扫完 817 个正文层四段式 Workflow 手册500–2000 token仅加载 Top N参考层references/与scripts/深层资料按需读取YAML frontmatter 看似只是文件头几行元数据实则是整个技能库的神经末梢——字段规范化让检索确定化框架映射让检索跨体系化渐进式加载让 817 个技能装进一个上下文窗口。理解了这套字段设计你就理解了 AI Agent 技能库工程的核心方法论。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考