CB linux-firewall-hardening
Безопасное усиление брандмауэра Linux с обнаружением на стороне сервера, идемпотентными атомарными правилами, защитой от отката и рабочими процессами конечного автомата, управляемыми ИИ. Охватывает ufw, firewalld, nftables, iptables, Docker, осведомленность о CNI Kubernetes и fail2ban с сопоставлением соответствия стандартам CIS/PCI-DSS/SOC2.
машинный переводПоказать оригиналСкрыть оригинал«Safe Linux firewall hardening with backend detection, idempotent atomi…»
Safe Linux firewall hardening with backend detection, idempotent atomic rules, rollback protection, and AI-executable state-machine workflows. Covers ufw, firewalld, nftables, iptables, Docker, Kubernetes CNI awareness, and fail2ban with compliance mapping to CIS/PCI-DSS/SOC2.
Безопасное усиление брандмауэра Linux с обнаружением на стороне сервера, идемпотентными атомарными правилами, защитой от отката и рабочими процессами…
Как процесс B 70/100 · Почти готов — слабые места: результат и критерий готовности, когда включается
Чем это грозит
Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.
Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.
Скилл содержит команды, которые удаляют файлы, переписывают диски или исполняют код, скачанный из сети. Агент может выполнить их без вопроса, если считает, что так требует инструкция.
Замените разрушительные команды на безопасные аналоги с подтверждением, ограничьте область действия конкретной папкой и не тяните код через curl | bash: укажите версию и контрольную сумму.
Как улучшить
- Тело SKILL.md длиннее 5 000 токенов: вынесите справочные детали в references/ и подключайте по необходимости.
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 17
✓ Критических и высоких находок нет
Средние и низкие: 17
-
средняя Опасные команды
cmd-disable-securityreferences/recovery.md:14Отключение средства защиты (Defender, Gatekeeper, SIP, firewall, execution policy) (документация security-скилла)sudo ufw reset && sudo ufw disable
security-скилл -
средняя Опасные команды
cmd-disable-securityreferences/recovery.md:18Отключение средства защиты (Defender, Gatekeeper, SIP, firewall, execution policy) (документация security-скилла)sudo iptables -P INPUT ACCEPT; sudo iptables -F
security-скилл -
средняя Опасные команды
cmd-disable-securityreferences/recovery.md:21Отключение средства защиты (Defender, Gatekeeper, SIP, firewall, execution policy) (документация security-скилла)sudo ufw disable
security-скилл -
средняя Опасные команды
cmd-persistencescripts/audit-firewall.sh:139Механизм закрепления (cron / launchd / планировщик / автозапуск в реестре) (документация security-скилла)elif [[ -f /etc/cron.d/ansible-pull ]] || (crontab -l 2>/dev/null | grep -qi ansible); then
security-скилл -
средняя Опасные команды
cmd-disable-securitySKILL.md:248Отключение средства защиты (Defender, Gatekeeper, SIP, firewall, execution policy) (документация security-скилла)systemctl is-active ufw &>/dev/null && sudo ufw disable
security-скилл -
низкая Опасные команды
cmd-privilegereferences/backend-nftables.md:27Повышение привилегий / права на запись для всех (документация security-скилла)sudo tee /etc/nftables.conf.new << 'EOF'
security-скилл -
низкая Опасные команды
cmd-privilegereferences/backend-nftables.md:86Повышение привилегий / права на запись для всех (документация security-скилла)sudo mv /etc/nftables.conf.new /etc/nftables.conf
security-скилл -
низкая Опасные команды
cmd-background-processreferences/backend-nftables.md:89Запуск фонового / автозапускаемого процесса (документация security-скилла)sudo systemctl enable nftables
security-скилл -
низкая Опасные команды
cmd-privilegereferences/observability.md:72Повышение привилегий / права на запись для всех (документация security-скилла)sudo tee -a /etc/sysctl.d/99-f…onf << 'EOF'
security-скилл -
низкая Опасные команды
cmd-background-processreferences/security-profiles.md:100Запуск фонового / автозапускаемого процесса (документация security-скилла)sudo systemctl enable nftables
security-скилл -
низкая Опасные команды
cmd-cron-mentionscripts/audit-firewall.sh:139Упоминание редактирования crontab (документация security-скилла)elif [[ -f /etc/cron.d/ansible-pull ]] || (crontab -l 2>/dev/null | grep -qi ansible); then
security-скилл -
низкая Опасные команды
cmd-disable-securitySKILL.md:59Отключение средства защиты (Defender, Gatekeeper, SIP, firewall, execution policy) (с отрицанием — текст это запрещает)2. **Never run `iptables -F` or `nft flush ruleset` without a verified backup.** Docker/K8s networking will break.
с отрицанием
Ещё 5 совпадений отнесены к цитатам в документации скилла по безопасности и не считаются находками.
Просканировано файлов: 23. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
body-longтело SKILL.md ≈ 6023 токенов (рекомендуется < 5000); вынесите детали в references/ - заметка
frontmatter-keyнеизвестное поле фронтматтера "title" - заметка
frontmatter-keyнеизвестное поле фронтматтера "skill_version" - заметка
frontmatter-keyнеизвестное поле фронтматтера "schema_version"
Процессный рейтинг: все десять параметров 70/100
- 20Когда включается. Не сказано, при каком запросе скилл включается
- 40Результат и критерий готовности. Не сказано, что считать результатом
- 60Инструменты и файлы. Используются инструменты (bash, node), но во frontmatter они не объявлены
- 70Входы и предусловия. Входные данные и предусловия перечислены
- 70Стоимость исполнения. Тело инструкции 6023 токенов
- 100Шаги. Шагов: 82
- 100Ошибки и развилки. Развилок: 4, есть раздел про ошибки
- 100Согласованность. Имя и обязательные поля на месте
- 100Повторный запуск. Изменяющие операции проверяют текущее состояние
- 100Отчётность по ходу. Скилл сообщает о ходе работы
- medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
- low Разделов верхнего уровня: 16. Похоже на несколько доменов в одном скилле
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +3Формат ответа не описан: модель каждый раз решает сама
- -4Абсолютные локальные пути (C:\Users, /home/…): скилл не переносим
- -217 эмодзи в инструкциях: шум для модели
- +2Инструкции на одном языке
- +3Длина description 277 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 33 заголовков
- +3Пошаговые инструкции: 82 пунктов
- +4Есть примеры (15 блоков кода)
- +4Справочные файлы упоминаются в инструкциях (13 из 14)
- +3Все 6 скриптов описаны в инструкциях
- +1Лицензия указана
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 73.