用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/AgentFlocks/flocks --skill sangfor-edr-use命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
统一处理浏览器使用任务,支持可见浏览器 CDP 直连、专用 headless CDP、agent-browser。Use when the user asks to browse websites, interact with pages, fill forms, capture screenshots, reuse an existing Chrome/Chromium/Edge login session, work with an already-open browser/sidebar browser, access login-only/internal/dynamic pages, or automate browser actions.
用于处理 OneSEC/OneDNS 终端安全平台相关任务,支持通过API或者结合浏览器进行操作。只要用户提到 OneSEC、微步 EDR等相关操纵需求时,必须先加载本 skill。本 skill 是 OneSEC 平台操作的唯一决策入口:在未阅读本 skill 并完成模式判断前,不要直接调用任何 `onesec_*` tool。
用于处理 OneSIG(安全互联网网关 / Secure Internet Gateway)相关任务,支持通过API或者结合浏览器进行操作。只要用户提到 OneSIG、SIG、微步互联网网关等相关操作时,必须先加载本 skill。本 skill 是 OneSIG 平台操作的唯一决策入口:在未阅读本 skill 并完成模式判断前,不要直接调用任何 `onesig_*` tool。
正在显示 SKILL.md
| name | sangfor-edr-use |
| description | 深信服 EDR 登录态管理、首页仪表盘、威胁资产分析和资产清点分类统计 API 采集。用户提到深信服 EDR、EDR、资产清点或 sangfor EDR 时必须先加载本 skill。 |
实现边界:sangfor_edr_http_login.py 负责 HTTP 登录、认证探测、
auth-state.json Cookie 及 Secret Manager token bundle;
sangfor_edr_dashboard_api.py 负责仪表盘 API 请求,只读取 HTTP 登录模块
验证过的同一套 Cookie/token,不从其他状态源拼接凭据。
sangfor_edr_threat_assets_api.py 负责威胁资产分析 API 请求,同样只读取
HTTP 登录模块验证过的同一套 Cookie/token。
sangfor_edr_asset_inventory_api.py 负责资产清点页面 API 请求,同样只读取
HTTP 登录模块验证过的同一套 Cookie/token。
login_token。调用 sangfor_edr_auth:
status_auth_state:返回认证文件、凭据和认证探测状态,不返回敏感值。ensure_auth_state、refresh_auth_state、http_login:执行“探测后按需 HTTP 登录”;HTTP 连续 3 次失败时按降级策略进入 browser/CDP,再失败则转为手动登录。browser_login:用户明确选择自动化登录时,执行“探测后按需 browser/CDP 登录”;该路径需要账密,除非用户明确要求打开页面后自行手动登录。validate_auth_state:仅验证浏览器 state。complete_manual_login:保存用户在已打开浏览器中完成的登录。成功输出包含 status、valid、login_skipped 和非敏感探测结果;失败输出包含稳定的 reason 与恢复建议。
调用 sangfor_edr_dashboard,可输入:
sections:可选采集项;省略时采集全部仪表盘数据。days:统计时间范围,允许 1–90 天。base_url、auth_state_path:可选运行时覆盖。输出包含 data、errors、sections、days 和本次认证是复用还是重登;不得输出 Cookie、密码或 login_token。
调用 sangfor_edr_threat_assets,可输入:
sections:risk_summary、zones、agent_events,省略时采集全部数据。days:威胁终端事件时间范围,允许 1–90 天。info:用户在搜索框输入的终端名称、IP 地址或资产使用人关键词,原样放入 list_agent_event.filter.info。risk_level、host_type、zone_name、agent_state、isolate_agent:威胁资产筛选条件;用户使用中文条件时由 Skill 转换为接口枚举值。page、limit、paginate:事件列表分页配置;limit 仅允许 10、20、50、100、500,默认自动采集至 total_items。base_url、auth_state_path:可选运行时覆盖。输出包含风险汇总、资产分组、事件列表、分页信息和接口错误;不得输出 Cookie、密码或 login_token。
调用 sangfor_edr_asset_inventory,可输入:
scene_type:资产清点范围,默认 server_and_pc。base_url、auth_state_path:可选运行时覆盖。输出包含原始资产分类响应、带中英文标签的 readable_data 和接口错误;不得输出 Cookie、密码或 login_token。
分类字段映射由采集模块维护;Replace 按页面显示映射为“真替真用”,英文保留原始字段名 Replace。
base_url:从用户提供的 EDR 地址提取 scheme、host 和 port;不得使用固定示例地址。username、password:从设备配置或 Secret Manager 读取。auth_state_path:Cookie state 文件位置。auto_ocr_code、max_captcha_retry:HTTP/browser 登录验证码配置。auth-state.json 加载成套认证,并校验 base URL 和 Cookie 指纹。login_token 调用威胁终端概览接口 get_agent_overview:
dlogin,调用 launch_login.php,再 GET /ui;HTTP 登录连续 3 次失败后进入 browser/CDP 自动化登录,自动化登录仍需账密,自动化登录失败后保留页面供用户手动登录。auth-state.json,将 login_token 写入 Secret Manager,并更新配对指纹。POST /launch.php?s={login_token}&opr=list_risk_agent_total_count:风险级别和隔离终端汇总。POST /launch.php?s={login_token}&opr=list_zones:资产分组列表,payload 使用 data.local=true。POST /launch.php?s={login_token}&opr=list_agent_event:威胁终端事件列表,payload 使用 filter.info(终端名称/IP/资产使用人关键词)、其他筛选条件、day_sum、page 和 limit;分页采集直到返回的 total_items 收集完成。query_id 和同一 login_token。risk_level:空值=全部,0=低风险,1=中风险,2=高风险。host_type:0=PC 终端,1=服务器终端;用户说“PC/服务器”时转换为对应数字,不能把中文直接放入 payload。agent_state:-1=全部终端状态,0=在线,1=离线,2=已禁用,3=未授权,4=已卸载,6=已降级。limit:只能使用 10/20/50/100/500。zone_name:先调用 list_zones,按返回的 zone_name 或 full_zone_name 精确匹配,再将对应的设备专属 zone_id 放入 list_agent_event.filter.zone_id;不能使用固定 zone ID,也不能把中文分组名直接作为 zone_id。POST /api/edrgoweb/v1/asset/inventory/classify?s={login_token},payload 为 ;复用当前登录会话的 Cookie 和同一 ,接口返回 时视为失败。complete_manual_login。errors 中按采集项返回失败原因。errors 中返回接口失败原因,不输出敏感认证信息。login_token 不得回显、记录日志或混入业务输出。Path.home()、~/.flocks 或显式配置/环境变量解析路径。bu.port 是 Flocks browser daemon 的 IPC 端口文件,不是 Chrome remote-debugging 端口;禁止手工创建或修改。browser_login、执行 validate_auth_state/complete_manual_login,或 HTTP 登录连续 3 次失败进入降级流程时,才允许使用 browser/CDP。{"sceneType":"server_and_pc"}login_tokencode != 0