Claude-Red安全政策:负责任披露、供应链完整性与提交签名

Claude-Red安全政策:负责任披露、供应链完整性与提交签名 Claude-Red安全政策负责任披露、供应链完整性与提交签名【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-RedClaude-Red 是一个面向 Claude 技能系统的进攻性安全技能库其官方安全政策明确了使用边界、漏洞披露流程与供应链完整性保障。本文将带你快速读懂这套安全政策哪些场景可以合法使用技能库、发现安全问题后如何走负责任披露通道以及如何验证仓库的提交签名避免被篡改的代码投毒。 项目是什么先认识 Claude-RedClaude-Red 由 SnailSploit 维护收录了数十个结构化的SKILL.md技能文件覆盖 SQL 注入、Shellcode、EDR 绕过、漏洞开发等攻击面——相当于让 AI 助手在对应场景下拥有专家级方法论。正因为内容涉及攻击技术项目专门用 SECURITY.md 制定了完整的安全政策这也是本文的主角。 预期用途哪些场景属于合法使用安全政策首先划清了使用边界。以下场景属于官方认可的用途授权渗透测试有书面范围和交战规则rules of engagement漏洞赏金计划获得对描述技术的明确书面许可CTF 竞赛与安全培训环境独立漏洞研究遵循负责任披露原则⚠️红线未经授权访问你不拥有、或未获得明确书面许可测试的系统属于滥用行为可能触犯各法域计算机滥用法如美国 CFAA、英国《计算机滥用法》。使用前请务必确认授权范围。 负责任披露发现安全问题怎么报如果你在这个仓库本身发现了安全缺陷——例如示例中意外提交的恶意载荷、泄露的凭据、易遭抢注的安装路径或 install.sh 中的不安全命令——政策要求私下方式报告而不是直接开公开 Issue。报告联系邮箱securitysnailsploit.com一份合格的报告应包含详见 SECURITY.md要素说明受影响文件与 commit 哈希让维护者能精确定位问题版本问题描述与影响说明风险等级和攻击面复现步骤如适用帮助快速验证修复建议可选加速补丁流程响应承诺SLA官方力争在72 小时内确认报告并在14 天内解决已确认的问题。 如果你是用 Claude-Red 的方法论在第三方产品里发现了漏洞则应遵循该厂商的披露流程。工具库内置的 offensive-reporting 技能就包含负责任披露、证据保全与报告撰写的专业指导厂商若未公开安全联系方式政策建议尝试security厂商域名或其 PSIRT 页面并留出至少90 天的披露窗口除非漏洞正被在野利用。✅ 供应链完整性如何验证提交签名技能库涉及安全工具链防篡改至关重要。政策给出了两道防线提交签名验证仓库由 SnailSploit 签名用git log --show-signature一条命令即可查看每次提交的签名状态第三方来源校验如果你从镜像站、在线粘贴板等第三方渠道获取了 Claude-Red 存档使用前务必与上游仓库比对确认内容未被篡改这一做法能有效防范供应链投毒——例如伪造仓库混入恶意安装逻辑。对普通用户来说记住一点只从官方仓库获取代码并用签名日志做抽查。️ 安全政策范围In Scope 与 Out of Scope范围内In Scope范围外Out of Scope仓库内容问题技能、脚本、安装逻辑技能中提到的第三方工具自身的漏洞示例中的恶意载荷Claude 平台本身应上报 Anthropic不安全的安装默认值你使用本库发现的其他产品漏洞示例流量中泄露的凭据你对所描述技术的自行实现中的 Bug 贡献规范提交社区的安全红线CONTRIBUTING.md 与 SECURITY.md 共同构成社区安全防线以下规则直接面向提交者不硬编码真实目标禁止写入真实受害域名、客户数据或凭据必须引用来源每项技术需可溯源CVE、公告、原始研究拒绝危险默认值无警告的破坏性工具逻辑不会被接受AI 生成内容需人工审核可以用 AI 起草但必须经操作员验证修改评审包含安全维度除技术准确性、清晰度、范围外安全性是合并前的必查项负责任报告问题的研究者会在 CHANGELOG.md 中获得署名致谢也可选择匿名。 小结Claude-Red 的安全政策可归纳为三句话授权是前提——只在有书面授权的环境中使用披露要负责——私有报告、72 小时确认、90 天披露窗口来源要验证——提交签名 上游比对守住供应链完整性了解这套机制后无论是使用者还是贡献者都能在安全、合规的前提下用好这个技能库。【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-Red创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考