Token导航 LogoToken导航TokenDH.com
研究检索需要联网github未标认证来源可访问clear审计通过

mesh-security网状安全

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

222

周安装

9

GitHub Stars

1

下载量

70
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

3

许可证

MIT

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:mesh-security(网状安全)
来源仓库:https://github.com/ethanolivertroy/security-agent-skills
仓库路径:skills/mesh-security
安装命令:
npx skills add https://github.com/ethanolivertroy/security-agent-skills --skill mesh-security
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。不同来源提供的安装方式可能略有差异;本站展示可直接复制的安装命令,安装前请核对来源页面。

skills.shnpx skills
npx skills add https://github.com/ethanolivertroy/security-agent-skills --skill mesh-security

简介

用于辅助安全审计、权限检查和常见漏洞排查,适合梳理敏感配置和分析鉴权逻辑。

  • 适用于 Codex、Claude、Cursor、Gemini CLI 等宿主环境中的安全复核任务。
  • 通过 GitHub 安装,需结合项目实际确认最小权限和操作边界,不能直接采信工具输出结论。
  • 涉及密钥或生产系统时,应先评估脱敏方式和访问控制策略,避免越权操作。
  • 建议配合本地验证和构建检查,确保安全建议符合真实业务场景和合规要求。

SKILL.md

Service Mesh Security Analyzer

Comprehensive security analysis for Istio, Consul, and Linkerd service mesh configurations with NIST 800-53 Rev 5 control mappings.

Quick Start

Analyze a Configuration File

# Run the analyzer wrapper directly
node ~/.claude/skills/mesh-security/lib/analyzer-wrapper.js <config-file>

# Examples
node ~/.claude/skills/mesh-security/lib/analyzer-wrapper.js ./istio-meshconfig.yaml
node ~/.claude/skills/mesh-security/lib/analyzer-wrapper.js ./consul-config.json
node ~/.claude/skills/mesh-security/lib/analyzer-wrapper.js ./linkerd-config.yaml --json

Sample Configurations

Test configs are available in the samples/ directory:

  • Istio: samples/sample-meshconfig.yaml
  • Consul: samples/sample-consul-config.json
  • Linkerd: samples/sample-linkerd-config.yaml

Supported Mesh Types

Istio

Auto-detection: Files with kind: MeshConfig and apiVersion containing istio.io

Security Checks:

CategoryWhat It Checks
mTLSEnabled status, STRICT mode enforcement
CertificatesCA provider, validity duration (optimal 90 days)
Peer AuthenticationDefault peer auth, STRICT mode
Proxy ConfigPrivileged mode, image versioning, holdApplicationUntilProxyStarts
Secret DiscoverySDS enabled for certificate management
Trust DomainExplicitly configured, not using default
AuthorizationDefault deny policies
TelemetryEnabled collection, access logging
RBACRole-based access control enforcement
Traffic PolicyOutbound traffic restricted to REGISTRY_ONLY

Consul

Auto-detection: Files with mesh_type: "consul" or containing connect, tls, and acl fields

Security Checks:

CategoryWhat It Checks
Service MeshConnect enabled
Proxy SecurityNo privileged mode
TLS Securityverify_incoming, verify_outgoing, hostname verification
Access ControlACL enabled, default deny policy, agent tokens
TelemetryService metrics enabled
Auto-EncryptionTLS auto-encrypt feature
Gossip EncryptionKey configured, proper length, verification
FedRAMP ComplianceTLS 1.2+, FIPS ciphers, strong encryption

Linkerd

Auto-detection: Files with mesh_type: "linkerd" or containing identity, proxy, and policy fields

Security Checks:

CategoryWhat It Checks
TLS SecurityEnabled, enforced, cipher suites, min version 1.2
Service IdentityEnabled, certificate issuer, validity period
Proxy ConfigNon-privileged, versioning, timeouts, resource limits
AuthorizationPolicy enforcement, default deny, specific rules
AuthenticationStrict mode enforcement
ObservabilityTracing enabled, sampling, collector config
MetricsEnabled, Prometheus integration, retention
Traffic RulesTLS in destination rules, system namespace protection

Severity Levels

LevelMeaningExample Issues
CriticalImmediate security riskRBAC/ACL disabled, mTLS not enforced, gossip encryption missing
HighSignificant vulnerabilityPermissive auth modes, privileged containers, missing hostname verification
MediumSecurity weaknessDefault trust domains, long certificate validity, missing telemetry
LowBest practice violationNon-pinned images, missing timeouts, default CA providers

NIST 800-53 Control Mappings

Findings are mapped to these NIST 800-53 Rev 5 controls:

ControlTitleRelevant Checks
AC-3Access EnforcementRBAC, ACL, Authorization policies
AC-4Information Flow EnforcementOutbound traffic policy, Policy enforcement
AC-17Remote AccessmTLS, TLS configuration
AU-2Audit EventsTelemetry, Access logging
AU-3Content of Audit RecordsLogging configuration
AU-12Audit GenerationMetrics, Tracing
CA-3System InterconnectionsTrust domain, Peer authentication
CM-2Baseline ConfigurationProxy config, Default settings
CM-6Configuration SettingsSecurity hardening
CM-7Least FunctionalityPrivileged mode, Outbound restrictions
IA-2Identification and AuthenticationService identity, Authentication
IA-5Authenticator ManagementCertificate management, SDS
SC-7Boundary ProtectionTraffic policy, Network segmentation
SC-8Transmission ConfidentialitymTLS, TLS settings
SC-12Cryptographic Key ManagementCertificate validity, CA settings
SC-13Cryptographic ProtectionCipher suites, TLS versions
SC-23Session AuthenticityPeer authentication, Trust chain
SI-4System MonitoringTelemetry, Metrics, Tracing

Workflow: Analyze a Mesh Configuration

  1. Read the configuration file to understand its structure
  2. Run the analyzer using the wrapper script
  3. Review findings by severity (Critical first)
  4. Check NIST mappings for compliance requirements
  5. Generate remediation recommendations if needed

Example Analysis Session

User: Analyze my Istio mesh configuration at ./istio-config.yaml

Steps:
1. Read the file to understand the mesh configuration
2. Run: node ~/.claude/skills/mesh-security/lib/analyzer-wrapper.js ./istio-config.yaml
3. Present findings grouped by severity
4. Highlight critical/high severity issues first
5. Include NIST control mappings for compliance context
6. Offer to generate fixes or compliance report

Output Format

Markdown (Default)

## Security Analysis Results

**Mesh Type:** Istio
**File:** ./istio-config.yaml
**Total Findings:** 5

| Severity | Count |
|----------|-------|
| Critical | 1     |
| High     | 2     |
| Medium   | 2     |
| Low      | 0     |

### Critical Findings

#### 1. mTLS Configuration
**Issue:** mTLS is not set to STRICT mode
**Location:** `spec.mtls.mode`
**Recommendation:** Set mTLS mode to STRICT to enforce mutual TLS
**NIST Controls:** SC-8, SC-13

JSON (--json flag)

{
  "success": true,
  "meshType": "istio",
  "findings": [...],
  "summary": { "critical": 1, "high": 2, "medium": 2, "low": 0, "total": 5 }
}

Related Skills

  • mesh-remediation - Generate and apply security fixes
  • mesh-compliance-reporter - Generate FedRAMP/NIST compliance reports

Programmatic Usage

const { analyzeConfig, formatFindings } = require('~/.claude/skills/mesh-security/lib/analyzer-wrapper.js');

// Analyze a config file
const results = analyzeConfig('./istio-config.yaml');
console.log(formatFindings(results));

// Or specify mesh type explicitly
const consulResults = analyzeConfig('./config.json', 'consul');

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

04

需要参考平台分布和安装热度时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

补充不同宿主或平台的使用分布数据

能力 5

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Claude Code

27.76%
按下载量换算19

Gemini CLI

20.7%
按下载量换算14

Antigravity

18.73%
按下载量换算13

windsurf

11.49%
按下载量换算8

Codex

7.61%
按下载量换算5

OpenCode

3.26%
按下载量换算2

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。

来源信息

继续浏览同类 Skills