Anthropic Cybersecurity Skills: что это и зачем
Коротко
Под запросом «anthropic cybersecurity skills» прячутся две разные вещи, и путаница начинается прямо с названия.
Первая — репозиторий mukul975/Anthropic-Cybersecurity-Skills: 817 скилов по 29 направлениям ИБ, размеченных по MITRE ATT&CK, NIST CSF 2.0, ATLAS, D3FEND, NIST AI RMF и MITRE F3. Лицензия Apache 2.0, 26,8 тыс. звёзд на 28 июля 2026. К Anthropic он отношения не имеет: в README прямым текстом — «This is an independent, community-created project. Not affiliated with Anthropic PBC». Слово Anthropic в названии — про формат скилов, а не про авторство.
Вторая — собственные инструменты Anthropic: команда /security-review в Claude Code, открытый GitHub Action anthropics/claude-code-security-review и Claude Code Security, анонсированный 20 февраля 2026 для Enterprise- и Team-клиентов.
Скил — это папка с SKILL.md: инструкция на английском плюс YAML-шапка. Не сканер и не движок. Ставить весь набор из 817 штук в рабочий агент — плохая идея, и ниже посчитано почему.
Что Anthropic выпустила и для кого
Anthropic делает в области ИБ три вещи, и ни одна из них не называется «cybersecurity skills».
/security-review — встроенная команда Claude Code. Запускается в терминале, разбирает незакоммиченные изменения и ищет типовые классы уязвимостей: SQL-инъекции, XSS, дыры в аутентификации и авторизации, небезопасную работу с данными.
claude-code-security-review — тот же анализ, оформленный как GitHub Action: вешается на pull request, смотрит только диф и оставляет комментарии в PR.
Claude Code Security — анонс 20 февраля 2026: сканирование кодовой базы в вебе, оценки серьёзности и уверенности, дашборд и патчи, которые всё равно уходят на ревью человеку. Доступ — ограниченное превью для Enterprise и Team, плюс ускоренный бесплатный доступ мейнтейнерам открытых проектов. В том же анонсе Anthropic заявляет, что Opus 4.6 нашла более 500 уязвимостей в продакшен-коде открытых проектов.
Сравнение того, что люди путают:
| Кто автор | Что это | Доступ | Что делает | |
|---|---|---|---|---|
| Репозиторий 817 скилов | Сообщество (mukul975), Apache 2.0 | Markdown-инструкции для агента | Публично на GitHub | Задаёт агенту порядок действий по методике |
/security-review |
Anthropic | Команда в Claude Code | Есть у всех, у кого есть Claude Code | Ревью текущих изменений |
| GitHub Action | Anthropic, открытый код | CI-проверка pull request | Публично, ставится в workflow | Комментарии к дифу в PR |
| Claude Code Security | Anthropic | Продукт со сканером и дашбордом | Превью для Enterprise/Team | Скан репозитория, патчи на ревью |
Что скилы реально умеют
Скил в терминологии Anthropic — это папка с файлом SKILL.md, у которого в YAML-шапке обязательны два поля: name (до 64 символов, только строчные буквы, цифры и дефисы) и description (до 1024 символов). Описание — единственное, по чему модель решает, подтягивать скил или нет. Всё это описано в документации по Agent Skills.
Загрузка трёхступенчатая, и это главное, что нужно понять про экономику:
| Уровень | Когда грузится | Цена в контексте |
|---|---|---|
Метаданные (name + description) |
Всегда, при старте | ~100 токенов на скил |
Тело SKILL.md |
Когда скил сработал | до 5 тыс. токенов |
| Вложенные файлы и скрипты | По обращению | 0, пока не тронули |
Цифры — из официальной документации. Отсюда простая арифметика, которой нет ни в одном обзоре: 817 скилов × ~100 токенов ≈ 80 тысяч токенов контекста, занятых постоянно, ещё до первого вашего слова. Это не «скилы бесплатны, ставьте все» — это заметная доля окна, отданная под каталог, из которого в конкретной задаче пригодится один пункт.
Что внутри конкретного скила — видно на примере analyzing-email-headers-for-phishing-investigation: около полутора тысяч слов разбора заголовков письма, проверки SPF/DKIM/DMARC, с проставленными идентификаторами MITRE ATT&CK (T1566.001, T1566.002, T1598.003) и NIST CSF (RS.AN-01, DE.AE-02). То есть это методичка, по которой агент идёт по шагам и не забывает половину проверок. Полезно ровно настолько, насколько полезна методичка: она не даёт агенту новых прав, новых инструментов и новых данных.
Разбор самого формата и других наборов — в разделе скилы арсенала, инструменты ИБ — в разделе безопасность.
Как поставить и проверить
Репозиторий предлагает два пути:
npx skills add mukul975/Anthropic-Cybersecurity-Skills
или git clone всего репозитория. Есть и .claude-plugin/marketplace.json — то есть набор ставится плагином. Плагин в маркетплейсе ровно один, на все 817 скилов сразу: разбивки по доменам нет.
Практичнее третий путь, который в README не описан. Скилы в Claude Code — это просто файлы на диске: личные лежат в ~/.claude/skills/, проектные в .claude/skills/. Поэтому:
- Клонируйте репозиторий в отдельную папку, не в
~/.claude. - Выберите нужные директории в
skills/— имена говорящие, каталог по доменам есть в README. - Скопируйте только их в
~/.claude/skills/или в.claude/skills/проекта. - Прочитайте каждый
SKILL.mdперед копированием. Не по диагонали: смотрите, какие команды скил велит запускать, куда ходит по сети, какие файлы читает. - Проверьте, что скил подхватился: спросите у агента задачу из его области и посмотрите, обратился ли он к файлу.
Пятый шаг важнее, чем кажется: если два скила описаны похоже, модель выберет не тот. Формулировка description здесь — не документация, а механизм маршрутизации.
Чем это отличается от обычного промпта
Тем, что промпт вы пишете каждый раз, а скил лежит на диске и подтягивается сам, когда задача совпала с описанием. Разница не в «качестве ответа», а в воспроизводимости: одна и та же процедура выполняется одинаково у вас и у коллеги, потому что она в репозитории проекта, а не в чьей-то голове.
Второе отличие — прогрессивная выгрузка. Скил может тащить за собой десяток справочных файлов и скриптов, которые не стоят ни одного токена, пока не понадобились. Скрипт вообще выполняется через bash, и в контекст попадает только его вывод, а не код. Промптом так не сделать.
Что скил при этом не делает: не добавляет модели знаний, которых у неё нет, и не заменяет инструмент. «Скил по анализу малвари» не запустит Ghidra, если Ghidra не установлена. Он организует работу, а не выполняет её.
Соседняя тема — как устроены агентские инструменты в целом — разобрана в документации.
Где не поможет
Честный список ограничений, которого в англоязычных обзорах этого репозитория обычно нет.
Доверие к источнику. Документация Anthropic по этому поводу однозначна: использовать скилы стоит только из доверенных источников — своих или полученных от Anthropic. Сторонний набор на 817 директорий — ровно тот случай, про который написано предупреждение. Аудит такого объёма вручную нереален; отсюда и совет копировать поштучно.
Права. В Claude Code скил имеет полный сетевой доступ — такой же, как любая программа на вашей машине. Скил с зашитой внешней ссылкой может подтянуть текст, который агент прочитает как инструкцию.
Своя поверхность атаки. Показательный случай начала 2026 года: в Claude Code GitHub Action нашли обход проверки прав (CVSS 7.8) — действие пропускало любого актора с именем, оканчивающимся на [bot]. Через инъекцию в текст issue из окружения вытаскивались учётные данные. Исследователь сообщил о проблеме в январе, Anthropic починила за четыре дня (исправление в claude-code-action v1.0.94), но похожий вектор в феврале успел привести к несанкционированной публикации npm-пакета проекта Cline. Вывод не «не используйте», а «инструмент ИБ сам является объектом ИБ».
Юридическая рамка. В наборе есть наступательные и dual-use техники — C2, симуляция фишинга, эксплуатация. README требует письменного разрешения владельца системы. Это не формальность: в российской юрисдикции неправомерный доступ к компьютерной информации — статья 272 УК РФ, и «я просто пробовал скил» аргументом не является.
Доступность из России. Ни Россия, ни Беларусь не входят в список поддерживаемых стран Anthropic. Сами скилы — это markdown-файлы, их можно скачать и читать откуда угодно; работать они будут в том агенте, доступ к которому у вас есть. Формат SKILL.md поддерживают и другие среды, репозиторий заявляет совместимость с Claude Code, GitHub Copilot, Cursor, Gemini CLI и Codex CLI.
Актуальность. Последний коммит в репозиторий — 26 июня 2026, открытых issue — 44 (на 28 июля 2026). Для методичек по инструментам, которые обновляются, это существенно: команда в скиле может уже не соответствовать текущей версии утилиты.
Частые вопросы
Это официальный проект Anthropic?
Нет. Автор — Mahipal Jangra (mukul975), в README отдельным блоком написано, что проект независимый и не аффилирован с Anthropic PBC. Название сбивает с толку, но слово Anthropic там указывает на формат Agent Skills. Косвенное подтверждение: официальная спецификация вообще запрещает использовать слова «anthropic» и «claude» в поле name самого скила.
Стоит ли ставить все 817 скилов сразу?
Нет. По документации каждый скил постоянно занимает около 100 токенов метаданных — на весь набор это порядка 80 тысяч токенов ещё до начала работы. Плюс невозможность проаудировать такой объём. Рабочая практика — скопировать 5–15 директорий под свои задачи и добавлять по мере надобности.
Заменяет ли это сканер уязвимостей?
Нет. Скил — текстовая инструкция, а не анализатор. Он не исполняется сам и ничего не находит. Ближе к сканеру — /security-review в Claude Code и GitHub Action от Anthropic, но и они, по описанию самой компании, дают находки с оценкой уверенности и патчи, требующие ревью человека. Статический анализатор и ручной пентест ими не отменяются.
Чем скилы отличаются от MCP-серверов?
Скил — знание: что делать и в каком порядке, обычным текстом. MCP-сервер — возможность: доступ к внешней системе через протокол. Скил без инструментов останется методичкой, MCP без методички — набором кнопок без сценария. На практике их комбинируют.
Можно ли написать свой скил под свои процедуры?
Да, и для внутренних регламентов это обычно полезнее готового набора. Минимум — папка с SKILL.md, в шапке name и description. Основное усилие уходит в description: именно по нему модель решает, звать скил или нет, поэтому там должно быть и что скил делает, и когда его применять.